- Verschifft
- 7. Juli 2026 um 20:39 UTC
- Autor
- Kamo
- Ausschuss
- 5a817ed
Zwei verwandte Kreditnehmer-Anautorisierung Löcher auf der Self-Service-App-Endpunkte: - Privilege Eskalation (#2): patchLoanFile hat einen StatusId angewendet ohne Anrufer-Rechte-Check, so ein Kreditnehmer (Party zu ihrer eigenen App, Null-Betreiber Rechte) könnte PATCH Darlehen-Datei {statusId:8] zu markieren ihr Darlehen FUNDED (oder APPROVED/CLEAR_TO_CLOSE). Nun kann ein Nicht-Betreiber nur DRAFT voranbringen. APPLICATION_TAKEN (die Vorlage); jeder andere Status ist nur Operator-only. - Post-Submission Edit Lock (#4): requireWrite(req, uid) autorisiert jede Partei zu jedem Status schreiben, so dass ein Kreditnehmer mutierende URLA-Daten halten könnte (borrower Identität, Einkommen, Vermögen, Erklärungen), während die Datei war in Verarbeitung/Unterschreiben, still und leise divergierende Aufzeichnung. Der Kreditnehmer schreiben Gate erfordert nun auch die Darlehensdatei noch DRAFT sein; Betreiber sind unbeeinflusst (sie Kurzschluss) und liest sind unbeeinflusst. Dokumenten-Uploads live auf einem anderen Controller und bleiben nach der Einreichung verfügbar.