- Verschifft
- 5. August 2026 um 07:24 UTC
- Autor
- Kamo
- Ausschuss
- c7cb180
Adversariale Überprüfung von 6df0008 bestätigt 24 Ergebnisse. Die wichtigen: CRITICAL - jedes Mitglied kann die Mail eines Kollegen löschen. Teams Voicemail-IDs waren komponiert als "{mailbox"|{graphMessageId'", und mark-les / löschen / holen Anrufer-Lieferung id und verwendet seine Mailbox halb wörtlich als /users/{mailbox] auf der orgs Bewerbungsmarke, das jede Mailbox im Mieter erreichen kann. Die mailbox+messageId Paare wurden von GET /instances/{id'/voicemails ausgehändigt, also war nicht einmal ein Ratespiel. Die Mailbox wird nun nur noch vom Calling gelöst Mitgliedseigene Microsoft-Verbindung und ist nicht von irgendetwas ableitend, was ein Client sendet; org-scoped Arbeit (Synchronisation, Gesundheit) löst keine Mailbox und liest keine. Das stoppt auch Instanz sync zu Fuß jedes Kollegen Mailbox auf dem App Token. Das Löschen der Mailbox aus der ID behebt zwei weitere bestätigte Defekte kostenlos: IDs waren 190-240 Zeichen gegen eine VARCHAR(128) Spalte (jeder fortbestehen fehl), und das '|' machte Tomcat die URL mit einem 400 vor dem Spring Routing abzulehnen, also mark-read, Archivieren und Löschen hat den Server überhaupt nicht erreicht. Erweiterungs-IDs bewegen sich auf '' für der gleiche Grund, und die Teams Routing Suffix (+1425...;ext=1234, 21 Zeichen) ist jetzt getrimmt, um EXTENSION_NUMBERs VARCHAR(20) zu passen, anstatt die Synchronisation zu versagen. HOCH Anruf-Geschichte war still leer für die meisten Mitglieder. getPstnCalls ist ein Mieter-breites Feed ohne Pro-Benutzer-Filter, und der Code begrenzte die Fetch bei 2000 Zeilen VOR der Filterung, so dass in jedem Mieter mit mehr als 2000 PSTN Anrufe in 90 Tagen die Kappe wurde von den Reihen anderer Leute verbraucht. Filterung geschieht jetzt während des Paging und stoppt, sobald die angeforderte Seite voll ist. HIGH - Graph Benachrichtigungen wurden inline auf dem Antwort-Thread verarbeitet: N sequentielle Graph-Rundreisen gegen ein Drei-Sekunden-Ankennerbudget. Vergangenheit 15% langsame Reaktionen in zehn Minuten Graph markiert den Endpunkt "tropfen" und Rückwürfe Benachrichtigungen für zehn Minuten. Validierung bleibt inline; die Arbeit bewegt sich zu einem gebundene Anrufer-Runs Vollstrecker. HOCH - der Mitglieds-Verbindungsstaat hatte ein MitgliedId, aber nichts verband es an die Person, die den Anmelde-in ausführt, so dass ein Mitglied seine Verbindungs-URL an eine übergeben Kollege und am Ende mit der Kollegen-Teams Identität auf ihre eigene Reihe. Selbst- connect benötigt nun die Microsoft-Anmeldung, um die Kamo-E-Mail des Mitglieds zu entsprechen; Die Verbindung im Namen von jemandem bleibt erlaubt und wird im Staat aufgezeichnet. HIGH - MemberVoipConfigController vertraute dem PfadmitgliedId ohne Org-Check on GET oder PUT, und nichts vorgeschaltetes geliefertes eine: ein Cross-Tenant IDOR über jeden VOIP-Konfiguration des Mitglieds, die nun auch die Entra-Objekt-ID enthält. Vorbestehend, aber dies Commit ist, was eine Identität in diese Nutzlast setzen. Außerdem: TeamsNeedsReconnectException zurückgegeben 500 statt 409 für die erwartete "noch nicht verbunden" Zustand; der ACS-Endpunkt war nicht validiert Operator config, dass ein delegiertes Aufruf-Token wurde auf (jetzt Schema- und Host-gepinnt) Abonnement-Aufrecht könnte ein Graph-Abonnement gegen die 100-pro-Ort vervollständigen Quote; und acsEndpoint ist redigiert, weil Betreiber ganze Verbindung einfügen Saiten hinein. Verifiziert: mvn-Test - 136 Tests, 0 Ausfälle.