KamoCRM

Die Mailboxen und Aliasnamen eines Mitglieds sind nur innerhalb der eigenen Organisation lesbar

FixEmailService
Verschifft
23. September 2026 um 07:49 UTC
Autor
Kamo
Ausschuss
0893174

GET ************ hat überhaupt keine HttpServletRequest genommen - keine Sitzung, keine Org überall auf dem Weg nachprüfen - und GET ************ hat geprüft, ob der CALLER hatte eine Sitzung, aber nur das ZielmitgliedId an AliasService übergeben, nie die eigene oder org des Anrufers. So oder so, jedes authentifizierte Mitglied einer Organisation könnte jede andere Organisation aufzählen Mailbox-Zuweisungen oder Aliase einfach durch zu Fuß Mitglieds-IDs. **************** nimmt jetzt die Rufer oder die Anrufer und filtert die Briefkästen durch es, die gleiche Weise ******************** filtert bereits die entsprechende Lookup für das angemeldete Mitglied; **************** läuft jetzt das org-scoped Repository abfrage (findByMemberIdAndOrgId) verwendet der komponierende bereits anstelle des Unkopierten findByMemberId. Eine Mitglieds-ID außerhalb der Rufer-Org passt jetzt einfach zu nichts, genau wie eine ohne Mailboxen/Alasen, anstatt mit den Daten eines anderen Mieters zu antworten. Bewusst auch hinter einer Rechten: kamo-internal's one caller **************** sitzt hinter einer Seitenebene ACCESS_MAIL check, nicht ************ und Verengung des Servers darüber hinaus screen erfordert tatsächlich riskiert brechen es für die vielen Rollen, die ACCESS_MAIL ohne die halten Verengungsrecht - eine Produktentscheidung, die diese Korrektur nicht trifft. ******************************** und AliasControllerMitgliedScopeTest scheitern ohne die Änderung - eine Mitglieder-ID in einer anderen Organisation gibt derzeit die echten Zeilen dieser Organisation anstelle einer leeren Liste zurück.

Alle Änderungen

Wie, was Sie sehen Versand?

Alles kommt in Ihrem Arbeitsbereich für sich. Starten Sie mit dem kostenlosen Plan und lesen Sie diese Seite in einem Monat wieder.

Free Forever startenPreisgestaltung anzeigen