Skip to content

Webhook endpoint sem verificação HMAC — AllowAny irrestrito #4

Description

@pizanao

Descrição

O endpoint `POST /api/workflows/{id}/webhook/` usa permissão `AllowAny` sem verificação de assinatura HMAC. Qualquer ator que descubra a URL pode disparar workflows.

Impacto

  • Execução não autorizada de workflows
  • Potential abuse via handlers do sistema (email, Telegram, SMS)
  • Escalação de privilégios se webhooks dispararem ações em serviços externos

Correção sugerida

  1. Adicionar verificação HMAC via header `X-Hub-Signature-256`
  2. Configurar `WEBHOOK_SECRET` por workflow ou global
  3. Adicionar rate limiting (ex: 60 req/min por IP)

Referência

  • views.py: `WorkflowViewSet.webhook()`

Metadata

Metadata

Assignees

No one assigned

    Labels

    bugSomething isn't working

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions