Stoppen Sie eine Organisation erreichen eine andere Organisation Abrechnung

FixBillingService
Verschifft
9. August 2026 um 03:03 UTC
Autor
Kamo
Ausschuss
b114fca

/api/billing/accounts scopes seine Liste durch die X-Org-Id Header, aber jede Route darunter /{accountUid" nahm die ID geradeaus vom Pfad und überprüfte nie, wer sie besaß. für Planänderungen, Sitzplatzzählungen, Stornierungs-, Zahlungsmethoden und Abonnement-Mitglieder. Any Mitglied einer Organisation könnte lesen oder neu schreiben eine andere Organisation Abrechnung durch die Benennung seines Kontos id. Der Service ist ClusterIP und nur über den Kamo-internen Proxy erreichbar, so dass dies eine Sitzung statt Cluster-Zugriff: der Proxy befestigt X-Org-Id von dieser Sitzung und leitet welcher Weg es übergeben wird. Ein Abfangjäger statt 24 Bearbeitungen, so dass eine später hinzugefügte Route standardmäßig abgedeckt ist - der vorherige Die Anordnung war eine Auslassung pro Endpunkt. Gott-Modus geht durch, da eine Plattform Admin handeln über orgs ist der einzige Anrufer, für den das legitim ist, und eine unlösbare Konto-ID wird verlassen der Handler, damit er 404 antworten kann. Bewusst hier NICHT einen Finanz-Rechts-Check. Die Pläne und Abrechnung Registerkarte ist gated auf "ist das ich, oder bin ich der Organisationsinhaber", nicht auf einem Recht, so erfordern MANAGE_ORG_FINANCES würde Sperren Sie jedes normale Mitglied aus dem eigenen Abonnement. Durchsetzung dieser innerhalb-org-regel serverseitig ist eine separate Frage darüber, wer wessen Abonnement ändern kann, und es sollte entschieden werden, anstatt Erraten. 7 Tests decken das Tor ab; 89 bestehen insgesamt.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen