- Verschifft
- 3. September 2026 um 20:52 UTC
- Autor
- Kamo
- Ausschuss
- 197b591
MANAGE_MEMBER_SECURITY bestanden das Änderungs-Passwort-Gate, das "kann verwalten Mitglieder" und "kann das gleiche Konto eines Mitglieds übernehmen" richtig. Sie sind nicht dasselbe. Ein Passwort ist der eine Zugangsdaten, der soll für jeden außer seinem Besitzer und einem Verwalter unbekannt sein Wiederherstellung des Zugriffs auf einen ausgesperrten Kollegen hat bereits Passwort RECOVERY dafür - die Kontrolle über die Postfach des Mitglieds statt Umgehung. Das Tor ist jetzt: das Mitglied selbst, oder ein gottberechtigter Anrufer (Berechtigung allein, wie zuvor, nicht ein aktiver God-Mode-Krehung). Die Org-Skop-Check dahinter ist unverändert, so dass ein Gott von einem anderen Mieter ist immer noch abgelehnt. Verweigerungen werden protokolliert; eine Sicherheitskontrolle, die sich weigert still ist eine, die niemand untersuchen kann. Das Recht regiert noch alles andere, was ein Verwalter mit einem Sicherheitsaufzeichnung des Mitglieds. Es setzt einfach nicht mehr ihr Passwort. PasswordChangeAuthTest ist neu - dieser Controller hatte überhaupt keine Abdeckung, welches für ein Berechtigungstor ist, wo ein Test verdient seinen Halt. Eleven Fälle, und jeder negative behauptet, das Passwort wurde nie geschrieben anstatt nur den Statuscode zu überprüfen. Bestätigt nicht-vacuous von Wiederherstellung des alten Zustands: Genau die beiden Regressionstests versagen und Die anderen neun noch passieren. Verifiziert: mvn test, 2.029 Tests, 0 Ausfälle.