- Verschifft
- 9. August 2026 um 03:03 UTC
- Autor
- Kamo
- Ausschuss
- b114fca
/api/billing/accounts scopes seine Liste durch die X-Org-Id Header, aber jede Route darunter /{accountUid" nahm die ID geradeaus vom Pfad und überprüfte nie, wer sie besaß. für Planänderungen, Sitzplatzzählungen, Stornierungs-, Zahlungsmethoden und Abonnement-Mitglieder. Any Mitglied einer Organisation könnte lesen oder neu schreiben eine andere Organisation Abrechnung durch die Benennung seines Kontos id. Der Service ist ClusterIP und nur über den Kamo-internen Proxy erreichbar, so dass dies eine Sitzung statt Cluster-Zugriff: der Proxy befestigt X-Org-Id von dieser Sitzung und leitet welcher Weg es übergeben wird. Ein Abfangjäger statt 24 Bearbeitungen, so dass eine später hinzugefügte Route standardmäßig abgedeckt ist - der vorherige Die Anordnung war eine Auslassung pro Endpunkt. Gott-Modus geht durch, da eine Plattform Admin handeln über orgs ist der einzige Anrufer, für den das legitim ist, und eine unlösbare Konto-ID wird verlassen der Handler, damit er 404 antworten kann. Bewusst hier NICHT einen Finanz-Rechts-Check. Die Pläne und Abrechnung Registerkarte ist gated auf "ist das ich, oder bin ich der Organisationsinhaber", nicht auf einem Recht, so erfordern MANAGE_ORG_FINANCES würde Sperren Sie jedes normale Mitglied aus dem eigenen Abonnement. Durchsetzung dieser innerhalb-org-regel serverseitig ist eine separate Frage darüber, wer wessen Abonnement ändern kann, und es sollte entschieden werden, anstatt Erraten. 7 Tests decken das Tor ab; 89 bestehen insgesamt.