Un id de préstamo no es una credencial: alcance cada LoanController lee a la org

Fixkamolos
Shipped
15 de agosto de 2026 a las 2:28 UTC
Author
Kamo
Commit
d5b2376

LoanController.get (uid) tomó un id de préstamo y devolvió lo que encontró. Cualquier persona que llame. que llegó al servicio obtuvo el préstamo, saldos y prestatario incluido, lo que sea inquilino al que pertenecía; los ids de préstamo son secuenciales, así que leyendo otra organización todo el libro era una cuestión de contar. la paga-cita tenía la misma forma, y by-borrower tomó un id de miembro solo y devolvió los préstamos de ese miembro sin comprobando que eran miembros de esta organización. Los tres ahora toman el org y filtran el filtro en él. El chequea vive en el servicio en lugar del controlador a propósito. La org Llega en X-Org-Id, que sólo es confiable mientras que ProxyHmacFilter está habilitado. los.proxy-hmac.enabled predeterminados a falso y no se establece en el despliegue Comprobar escrito junto a la lectura de la cabecera comparte el más débil de la cabecera suposición. Filtrar el resultado de la consulta significa que una cabecera sin firmar puede en el peor de los nombres una organización; no puede devolver los préstamos de otra organización. "No encontrado" y "no tuyo" se derrumbó deliberadamente en el mismo 404. Ditiéndoles aparte le dice a una llamada no autorizada que existen ids, que es la mayor parte de qué La enumeración es tratar de aprender, y una prueba pincha las dos respuestas como idénticas. Este es el momento barato para ello: el servicio de kamolos existe pero no tiene despliegue, así que Nada está huyendo y nadie confía en el viejo comportamiento.

All changes

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios