- Se descapó
- 23 de septiembre de 2026 a las 7:49 UTC
- Autor
- Kamo
- Compromit
- b06e1c4
GET /export/calendar/-idá y POST /import/-calendarId" tomó el calendario solo UUID HttpServletSquest, así que no hay sesión, no hay org o miembro en absoluto. Cualquier miembro autenticado de cualquier organización podría exportar, o sobrescribir con un .ics subido, cualquier calendario en todo el cluster Simplemente adivinando o enumerando su identificación. Ambos resuelven ahora el calendario a través de MemberCalendarService, el mismo "calendario propio, o el organización está con el derecho de publicar a ella" Comprobación GET /api/calendar/calendars, /events y POST /eventos ya se aplican, ahora expuesto como getReadableCalendar (para exportación, una lectura) y getWritableCalendar (para importar, escribir; el calendario de organización necesita CREATE.ORG-CALENDAR-EVENTS). Un calendario fuera del propio que llaman y de su organización uno responde a 404, exactamente como lo haría si el calendario no existiera. Importar todavía escribe el pared eventos a través de CalendarService-createEvent, no ********** a bulk la importación histórica no debe ejecutar los efectos secundarios de audiencia/invitar que hace un evento de autor para los miembros, y Esta solución se trata de quién puede importar, no de cómo se aplica una importación. **************** falla sin el cambio. o sobrescribe un calendario (200) en lugar de ser denegado (401/404/403).
