Antwort "Wer dieses Konto besitzt" über das Mitglied, nicht über den Leser

FixSecurityService
Verschifft
4. September 2026 um 22:41 UTC
Autor
Kamo
Ausschuss
8f9222b

Die Mitglieds-Numload trägt nun KontoOwnedByThisOrg. Die Konsole verwendet, um zu arbeiten dies für sich selbst durch den Vergleich der READER-SicherheitOrgId auf die aktuelle Organisation - eine Tatsache über wer sucht und nicht über die Person auf Bildschirm. So wurde das Tor auf den rechtlichen Namen durch wessen Konto entschieden ADMINISTRATOR gehalten: Ein Admin, der berechtigt ist, den Namen eines Kollegen zu befestigen, könnte abgelehnt werden weil ihre eigene Rechnung kam von anderswo, und einer, der nicht sein konnte bot die Box. Nur der Server kann das Konto des Ziels sehen, so dass er antwortet. Bewusst auch nicht auf dem Schreiben durchgesetzt, und der Endpunkt sagt jetzt so, wo der nächste Leser wird hinschauen. Die aktuelle Organisation verpflichtet, das Konto zu besitzen klingt wie die fehlende Sperre, aber die Plattform bietet das Konto für fast jedes Mietermitglieds - 77 von 141 Mitgliedschaften heute - so würde es bedeuten, kein Mieter Administrator könnte jemals den Namen eines Kollegen korrigieren und kein Mietermitglied könnte korrigieren ihre eigenen. Das ist genau der Defekt, dem das Legal-Name-Gate hinzugefügt wurde fix, und neu zu schaffen, während es eine Sicherheitskontrolle wäre schlimmer als die Lücke. Was Wachen diese schreiben, ist das, was immer tat: gleiche Organisation, plus MANAGE_MEMBERS / MANAGE_MEMBER_SECURITY, um jemand anderen umzubenennen. Auch POST ************ zum unbewachten Punkt hinzufügt Grundlinie mit seiner Rechtfertigung. Die Ratsche war richtig, um es zu stoppen: der Endpunkt ist bewusst öffentlich, und das ist eine Forderung, die neben die anderen, anstatt später entdeckt.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen