漏洞概述 该提交修复了 Nextcloud Talk webhook 认证失败未限流 的安全问题。攻击者可利用无效签名进行重复 webhook 认证请求,造成资源耗尽或暴力破解攻击。 影响范围 组件: 插件 问题: 无效 webhook 签名认证失败未实施速率限制 风险: - 重复无效认证请求导致 DoS - 暴力破解 webhook 密钥 修复方案 核心修复:添加基于 IP 的速率限制器 新增常量定义 ( ): 速率限制器配置: 请求处理流程: POC/测试代码 测试文件: 测试用例 1: 重复无效签名应被限流 测试用例 2: 有效签名不应被限流 关键配置参数