- Shipped
- 2. August 2026 um 18:21 UTC
- Author
- Kamo
- Commit
- f344bef
PUT und DELETE auf /api/security/job-titles/{id' und /api/security/departments/{id] bereiste überhaupt keine Sitzung - sie lesen eine UUID aus dem Weg und rief gerade bis zum Service. Denn ResourceServerConfig erlaubt jede Anfrage und APIService Relais /api/security/** ohne Gateway auth, beide waren erreichbar nicht authentifiziert aus dem Internet. UpdateJobTitleRequest und UpdateDepartmentRequest tragen beide Rechte[] und roleIds[], so war die PUT eine entfernte Privilegien-Eskalation primitiv; die DELETE zerstörte die Zugriffskontrollobjekte eines anderen Mieters. Wenden Sie die gleiche Leiter die Geschwister GET /{id' Handler in diesen Dateien bereits verwendet: keine Sitzung = 401, unbekannte ID =- 404, Zeile außerhalb des Anrufers org =- 403, und in jedem negativen Fall wird der Dienst nie erreicht. Nicht angesprochen: Ein authentifiziertes Mitglied der Org kann immer noch sein eigenes bearbeiten Org's Berufsbezeichnungen ohne ein deditisches Recht, weil es kein solches Recht in RoleRightType. Einführung einer braucht einen KamoInitializer Lauf plus ein Stipendium, so dass es gehört mit der Deny-by-de-default Autorisierung Arbeit, nicht diese fix.