Nur das Mitglied oder Gott darf das Passwort eines Mitglieds festlegen

FixSecurityService
Verschifft
3. September 2026 um 20:52 UTC
Autor
Kamo
Ausschuss
197b591

MANAGE_MEMBER_SECURITY bestanden das Änderungs-Passwort-Gate, das "kann verwalten Mitglieder" und "kann das gleiche Konto eines Mitglieds übernehmen" richtig. Sie sind nicht dasselbe. Ein Passwort ist der eine Zugangsdaten, der soll für jeden außer seinem Besitzer und einem Verwalter unbekannt sein Wiederherstellung des Zugriffs auf einen ausgesperrten Kollegen hat bereits Passwort RECOVERY dafür - die Kontrolle über die Postfach des Mitglieds statt Umgehung. Das Tor ist jetzt: das Mitglied selbst, oder ein gottberechtigter Anrufer (Berechtigung allein, wie zuvor, nicht ein aktiver God-Mode-Krehung). Die Org-Skop-Check dahinter ist unverändert, so dass ein Gott von einem anderen Mieter ist immer noch abgelehnt. Verweigerungen werden protokolliert; eine Sicherheitskontrolle, die sich weigert still ist eine, die niemand untersuchen kann. Das Recht regiert noch alles andere, was ein Verwalter mit einem Sicherheitsaufzeichnung des Mitglieds. Es setzt einfach nicht mehr ihr Passwort. PasswordChangeAuthTest ist neu - dieser Controller hatte überhaupt keine Abdeckung, welches für ein Berechtigungstor ist, wo ein Test verdient seinen Halt. Eleven Fälle, und jeder negative behauptet, das Passwort wurde nie geschrieben anstatt nur den Statuscode zu überprüfen. Bestätigt nicht-vacuous von Wiederherstellung des alten Zustands: Genau die beiden Regressionstests versagen und Die anderen neun noch passieren. Verifiziert: mvn test, 2.029 Tests, 0 Ausfälle.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen