- Verschifft
- 23. September 2026 um 03:11 UTC
- Autor
- Kamo
- Ausschuss
- bcade53
************ wandte den ausgestellten Dokumenten-Check an, aber nicht den pro-Partei (ACCOUNT_MEMBER_VAULT/LOAN) oder Trashed-Row überprüft, dass /download, /stream und das Geschwisterchen /templates/{imgId'/thumbnail endpoint all apply on the same document bytes - ein MLOS pro Party Das konvertierte PDF (oder eines vermüllten Dokuments) eines vage/loan Dokuments war über diesen einen Pfad erreichbar obwohl die gleichen Bytes überall sonst abgelehnt werden. Auch fehlt der Media-Assoziation-Check (Chat/Voicemail/Call-Aufnahme) Der Fund #2 fix dieses Zweiges wurde den anderen vier ächten Pfaden hinzugefügt. ************ hat seine Quelle über getDocumentMetadata (org+clearance) gelöst nur, so dass ein Pro-Parteien-MLOS-Dokument oder ein von einem Kollegen ausgestelltes Paket verzweigt werden könnte in eine frische, gewöhnlich geformte Vorlage-ID trägt NONE der Quelle Beschränkung - eine Flucht Luken um beide Regeln durch einen zusätzlichen Schritt. Jetzt mit den gleichen zwei Prüfungen abgelehnt ImagingController bereits für die generischen Byte-Pfade, über eine neue kleine gemeinsame PerPartyAssocRule (vorher ein private statische Methode, die nur ImagingController anrufen konnte) und der bestehende LegalIssuedDocumentAccess (jetzt auch in DocumentBranchService injiziert). /metadata/{imgId] und /list haben Dokumente von pro Partei überhaupt nicht gefiltert - der Dateiname eines pro Partei doc und Beschreibung (eine eigene Offenlegung, gleiche Begründung / Aktien/Erschaffung bereits für ausgestellte Pakete) waren von jedem gelöschten org-Mitglied lesbar und es erschien in Listen. Beide jetzt ausgenommen Pro-Party-Dokumente bedingungslos: im Gegensatz zum Chat/Voicemail/Call-Aufnahmen Medien-Assoziation Typen (finding #2), gibt es keine legitime generische Bildgebung Anrufer für ein Pro-Parteien-Dokument überhaupt MLOS-Zugriff ist pro Partei, auf einer Ebene hat die generische Bildgebung Oberfläche keine Ahnung von - so / list drops es auch dann, wenn ein Anrufer explizit nach assocType=LOAN verlangt, anstatt der "Caller explizit gefragt", so Filter pro Reihe statt auszuschließen" Carve-out Medien-Assoziation-Typen erhalten. Neue Tests: 5 Fälle in ImagingControllerMediaAssocTest (/list pro Party Ausschluss, /metadaten partei-verweigern, /templates/converted-pdf pro Party, Müll und Medien-Assoziation Ablehnungen) und 4 in DocumentBranchServiceTest (Pro-Party-Treiber, Pro-Parteien-Darlehen, ein Kollege ausgestellt Paket, und das eigene ausgegebene Paket des Subjekts verzweigt sich immer noch erfolgreich). Mutation-geprüft: Reverting ImagingController.java und DocumentBranchService.java zu origin/main bricht den Build outright (DocumentBranchServices neues Konstruktorar-Argument ist erforderlich) - geprüft durch Rückführung jede Datei, die 4 neue DocumentBranchServiceTest-Fälle nicht gegen die zurückgesetzten kompilieren Konstruktor, dann (mit DocumentBranchService allein restauriert) bestätigt alle 5 neue ImagingControllerMediaAssocTest Fälle gehen rot gegen die umgedrehte ImagingController.java. Komplette Suite: 767 Tests grün (war 758; +9 neu).
