Maintained Open source Maintainer 2024 - present

Postiz

Die Open-Source-Plattform zur Planung von Social-Media-Beiträgen.

Postiz plant und veröffentlicht Social-Media-Inhalte. Es ist Open Source und es gehört nicht mir: Es gehört seinen Maintainern und der Community darum herum. Ich bin einer von dreien.

Was es ist

Postiz plant und veröffentlicht Social-Media-Inhalte über Plattformen hinweg. Es ist echtes Open Source, was es zur einzigen Sache auf dieser Seite mit einer Lizenz macht, über die ich nicht bestimme.

Was ich daran tue

Ich bin Chief Operations & Security Officer. Die CVE Numbering Authority, die ich dafür betreibe, ist zugleich GCVE Numbering Authority 125. In einem Dreierteam ist das eine Rolle mit den Händen im Code und keine verwaltende: das CVE-Programm, die Release-Pipeline, die Überwachung und der Support liegen bei mir.

Ich bin außerdem der zweitgrößte Beitragende zum Kern-Repository postiz-app, mit 405 Commits, hinter dem Gründer und vor allen anderen.

Die Seite zur Arbeit hat die Einzelheiten dazu, was die Rolle umfasst.

Die Sicherheitsseite

Das ist der Teil der Rolle mit öffentlichem Bestand, also der Teil, bei dem sich Genauigkeit lohnt.

Postiz hat 17 veröffentlichte Advisories und 15 CVEs. Drei davon sind kritisch. Das höchste mit 10.0 betraf beliebige Codeausführung und Token-Abfluss in einem CI-Workflow. Das nächste mit 9.9 war die Übernahme eines Super-Admin-Kontos durch JWT-Fälschung auf dem Weg über einen fremden Auth-Anbieter.

Die größte einzelne Häufung ist Server-Side Request Forgery, acht Advisories tief, verteilt über das Anlegen von Webhooks, das Abrufen von RSS, einen URL-Loader, einen Endpunkt zum Hochladen per URL, einen öffentlichen Streaming-Endpunkt und eine Umgehung einer Weiterleitung. Eines davon war ein TOCTOU-DNS-Rebinding-Problem, das jede URL-Prüfung auf einmal ausgehebelt hat.

Sie häufen sich aus einem Grund so. Ein Social-Media-Planer existiert, um in Ihrem Auftrag Dinge abzurufen und zu veröffentlichen; seine gesamte Aufgabenbeschreibung lautet also „ausgehende Anfragen an Angreifer-beeinflussbare URLs stellen". SSRF ist keine Fehlerklasse, in die dieses Produkt hineingestolpert ist. Es ist der Zuschnitt des Produkts, und der will strukturell behandelt werden statt Endpunkt für Endpunkt.

Zahlungswege sind das andere wiederkehrende Thema: eine nicht authentifizierte Vergabe von PRO auf Lebenszeit über einen Zahlungs-Webhook, eine Umgehung der Abrechnungsdurchsetzung und fälschbare Einlösecodes für Lifetime-Deals.

Über das Kern-Repository hinaus

Die Arbeit verteilt sich auch auf die umliegenden Repositories. Die Dokumentationsseite, der Compose-Stack für die Auslieferung und der Support-Bot, der die Discord-Seite des Supports betreibt, gehören alle zu derselben Rolle. Der Support-Bot ist ein System und keine Konfigurationsdatei und hat einen eigenen Eintrag.

Warum es getrennt von GHub geführt wird

Andere Eigentümerschaft, andere Lizenz, andere Pflichten. GHub ist Open Core und meins. Postiz ist Open Source und geteilt. Beides in einen Topf zu werfen würde beides falsch darstellen.