Kreditnehmer kann den Status der Kreditdatei nicht eskalieren oder die URLA nach der Einreichung bearbeiten

FixSecurityService
Verschifft
7. Juli 2026 um 20:39 UTC
Autor
Kamo
Ausschuss
5a817ed

Zwei verwandte Kreditnehmer-Anautorisierung Löcher auf der Self-Service-App-Endpunkte: - Privilege Eskalation (#2): patchLoanFile hat einen StatusId angewendet ohne Anrufer-Rechte-Check, so ein Kreditnehmer (Party zu ihrer eigenen App, Null-Betreiber Rechte) könnte PATCH Darlehen-Datei {statusId:8] zu markieren ihr Darlehen FUNDED (oder APPROVED/CLEAR_TO_CLOSE). Nun kann ein Nicht-Betreiber nur DRAFT voranbringen. APPLICATION_TAKEN (die Vorlage); jeder andere Status ist nur Operator-only. - Post-Submission Edit Lock (#4): requireWrite(req, uid) autorisiert jede Partei zu jedem Status schreiben, so dass ein Kreditnehmer mutierende URLA-Daten halten könnte (borrower Identität, Einkommen, Vermögen, Erklärungen), während die Datei war in Verarbeitung/Unterschreiben, still und leise divergierende Aufzeichnung. Der Kreditnehmer schreiben Gate erfordert nun auch die Darlehensdatei noch DRAFT sein; Betreiber sind unbeeinflusst (sie Kurzschluss) und liest sind unbeeinflusst. Dokumenten-Uploads live auf einem anderen Controller und bleiben nach der Einreichung verfügbar.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen