- Verschifft
- 23. September 2026 um 02:12 UTC
- Autor
- Kamo
- Ausschuss
- fbdc871
Drei weitere der gleichen Form. - WebRTCSignalingController übermittelt **************** direkt zu **************** nur mit der Nutzlast eigene SessionGuid, mit nichts über die CONNECTED Anrufer überprüft ************ sind genau so kundengesteuert wie die Sitzung guid selbst. Jeder Handler weigert sich nun zu übermitteln, es sei denn, STOMP Session's eigenes MitgliedId (geprägt bei CONNECT, nie Client-supped) ist Mitglied dieser Sitzung. Der Begleiter SUBSCRIBE-seitige Lücke in StompDestinationAuthz (/topic/webrtc/session/ und /topic/chat/session/ sind nicht bewacht) braucht eine Änderung in WebSocketConfig.preSend, die diese Aufgabe ist ausdrücklich für einen anderen Agenten reserviert, der einen Protokollierung fixiert in dieser Datei - hier allein gelassen, um die Kollision zu vermeiden; Beflaggung es für den Koordinator. - ************ updateWebinarType, deleteWebinarType, Presenter hinzufügen, updatePresenter, entfernenPresenter, AddReminder und entfernen Sie alle überprüften MANAGE_SUPPORT im OWN org des Anrufers, aber nie verglichen es mit der tatsächlichen besitzenden org der ID - ein Manager überall auf die Plattform könnte das Webinar anderer org bearbeiten, löschen oder restaffieren Katalog von id. ************ erinnerteOwnerOrgId (gleiche Form wie die bestehende BeschränkungOwnerOrgId) und ein leyIfNotOwn* überprüfen den Controller vor jeder Mutation. getScheduledWebinars(typeId) hat den Namen und die E-Mail an jeden Teilnehmer zurückgegeben eine org, die zur Buchung des Typs berechtigt ist, der für einen von den Eltern veröffentlichten Typ, kann mehrere nicht verwandte Kinder oder Orgs mit nichts miteinander zu tun haben; es lässt jetzt den Dienstplan (attendeeCount ist alles WebinarScheduleWizard.tsx je von ihm gemacht) anstatt den Endpunkt selbst zu gieren, die würde diese legitime Cross-Or-Buchungsfluss gebrochen haben. stornierenWebinar hatte überhaupt keine Rechtsprüfung; jetzt der zugewiesene Moderator oder die Buchung orgs eigener MANAGE_SUPPORT Inhaber kann kündigen, sonst niemand. - ************ und CanvaRecipeController.save geprüft nur, dass der Anrufer in die Org eingezeichnet wurde, passend zu den eigenen Registerkarten für Materialien (MANAGE_MATERIALS, +MANAGE_SOCIAL_MEDIA einmal Soziale Ziele werden gesetzt). runAsMemberId wurde wörtlich von der Anfrage Körper - jede Mitglieds-ID in einem org - so dass ein Zeitplan gemacht werden könnte, um laufen wiederkehrende Canva-Generation, und Auto-Post zu den org eigenen sozialen Konten, mit einem völlig unabhängig voneinander verbundenen Canva-Token. Jetzt gegen die eigene Organisation des Anrufers bestätigt, und CanvaScheduleSweep überprüft die gleiche Tatsache zur Laufzeit für den Fall einer Reihe Vor dem Fix oder einem Mitglied später Änderungen org. Tests: **************** WebinarCrossOrgOwnershipTest und ************ Pin die neuen Regeln gegen die wirklichen Controller/Dienste (MockMvc über einen verspotteten service/AuthHelper, passend zu GamesEntitlementEndpointTests eigener Argumentation für warum das Tor selbst real sein muss). Mutation verifiziert: Kastrung der Eigentumsprüfung in updateWebinarType und der runAsMemberId org prüfen Drehte genau den Test für sie gebaut rot. Vollständige "mvn test" grün vor dieser Übergabe.
