Top-Level org-Besitzer cross-org delete/update access gewähren

FixSecurityService
Verschifft
12. Mai 2026 um 01:49 UTC
Autor
Kamo
Ausschuss
e06fa5e

deleteDomain und updateDomain zuvor abgelehnte Plattform-Administratoren Betrieb auf Kinder-Orgon-Domains, weil sie überprüft istUserOwnerOfOrg gegen das Ziel org direkt, ohne Bypass für Top-Level org Eigentümer - im Gegensatz zu den Leseflüssen (getAllDomains, getDomainById). Netto-Effekt: Ein Top-Level-Admin könnte die Domain eines Kindes org sehen, aber still 403 bei jedem Versuch, sie zu ändern oder zu entfernen. Reuse hatElevatedCrossOrgAccess (Top-Level-Besitzer / System-Mitglied) so beide Schreibströme entsprechen den Leseströmen. Auch protokollieren Sie die Ablehnung so still 403 ist nicht mehr unsichtbar zu debugging.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen