- Shipped
- 10 أغسطس 2026 في 6:04 م UTC
- صاحب البلاغ
- Kamo
- Commit
- 987756a
GET /api/calendar/calendar/calendar took userId as a request parameter, so changing عدد في URL قراءة تقويم أي شخص - ولأن التقويم يحمل لا منظمة على الإطلاق، عبر كل مستأجر. أسوأ، لم يتم فحص الطفرة أي شيء: POST bound a whole UserCalendar so the caller chose its owner, PUT and DELETE on both dates and events resolved by id with no اختبار الملكية على الإطلاق أي عضو يمكنه تحرير أو حذف أي شخص وتأتي المنظمة والعضو الآن من الدورة المقررة. ويمسك العضو كاليندار سيرفيك طريق العضو. (كالندر سيرفيك) يبقى الواجهة على مستوى الكيان (كالدايف) و حصة المزامنة الخارجية التصديق على حساب بدلا من العضوية - وهو أمر مختلف حقا النطاق، وليس الرقابة. الجدول الزمني للمنظمة قابل للقراءة من جانب كل عضو، ولا يجوز إصداره إلا مع (كرايت أورغ) الرفض هو 403 وليس 404: يمكن للعضو انظر التقويم، لذا التظاهر بأنه غير موجود سيكون كذباً على العميل لا يمكن أن نتصرف لا يمكن للعميل أيضاً أن يعزز تقويمه بإرساله )السيد أورغ كاليندار( - يتجاهل العلم على الخلق. الحمولات تصبح حرف دي تي عضو الكيانات والتنظيم والمستعمل جمعيات كسولة، لذا جعلها (جاكسون) باطلة ويمكن للعميل لا تُخبرْ مَنْ التقويمِ الذي حَفظَ. The event DTO carries isPrivate and مُتكرر على الرغم من أن لا شيء هنا يتفاوت عليهم: مفاتيح التبديل، وقيمة مفقودة تُحوّل مدخلاً مُراقباً غير مُسيطر عليه. وتقبل القوائم أيضاً البدء/التعديل. لقد أرسل (بروسر) تلك دائماً ضد التوقيع الذي سيبدأ أو ينتهي فقط لذا كل طلب وصل لا نافذة على الإطلاق.