- Verschifft
- 28. September 2026 um 16:52 UTC
- Autor
- Kamo
- Ausschuss
- b55d654
Jedes Mitglied einer Organisation ohne Wurzel könnte das root victim.kamocrm.com hinzufügen. (POST /api/security/domains checkte kein Recht). Auflisten der Domains dann selbst geheilt es an ownership_verified - kein Kunde kann einen TXT-Rekord in der Plattform veröffentlichen Zone - und Überprüfung widerruft den Namen von jeder anderen Organisation, Clearing der Eigentümer des Opfers_verified und is_dns_verified. internal.victim.kamocrm.com dann gestoppte Routen zum Opfer: ein Cross-Miet-Anmeldeausfall und eine Branding-Oberfläche. Für einen Host unter einer Plattform-Apex behält der erste Halter ihn jetzt (PlattformHostClaims: die Wurzel einer anderen org auf dem Namen, ein anderer Org-Alias Host <label> oder ein anderer org's web alias <label><apex>): - POST /api/security/Domains braucht CONFIGURE_SYSTEM (die Rechte /settings/essential's 'Custom Domain' ist gated on), der Eigentümer der Organisation, oder erhöhte Cross-Or Zugriff; sonst 403 MISSING_RIGHT. - Erstellen oder Umbenennen einer Wurzel auf einem gedar stehenden Plattformhost ist 409 PLATFORM_HOST_TAKEN, es sei denn, die Plattform tut es mit einem offenen God-Mode-Fenster. Organisationsgründung mit einer getippten Domain lehnt es auf die gleiche Weise ab, bevor etwas geschrieben wird. - Die Plattform-Subdomain-Selbstheilung überprüft nie einen zweiten Anspruch, so kann es nie Den Halter widerrufen. Die eigene Domain eines Kunden ist unverändert: sein TXT-Rekord begleicht es. Geprüft 2026-09-28: keine Plattform-Subdomain-Wurzel oder Alias-Host wird von zwei Orgs gehalten. SP99 Abschlussbesprechung I-3.
