- Se descapó
- 23 de septiembre de 2026 a las 7:49 UTC
- Autor
- Kamo
- Compromit
- 0893174
GET ************* no HttpServletSquest en absoluto, sin sesión, sin org comprobar en cualquier lugar de la ruta y GET ******************* comprobado que el CALLER Tuvo una sesión, pero sólo pasó el miembro objetivoId a AliasService, nunca el propio org del que llamó. De cualquier manera, cualquier miembro autenticado de cualquier organización podría enumerar cualquier otra organización Asignaciones de buzón o alias simplemente caminando ids de miembros. ************* ahora toma el orgId del llamante y filtra los buzones de la misma manera ************* ya filtra el embargo equivalente para el miembro de la logged-in; ************* ahora dirige el repositorio org-scoped consulta (encuentroByMemberIdAndOrgId) el recolector de composición ya utiliza en lugar de la unscopio EncuéntrateByMemberId. Un miembro de la id fuera de la oreja del llamante ahora simplemente no coincide con nada, exactamente como uno sin buzones/aliases en absoluto, en lugar de responder con los datos de otro inquilino. Deliberadamente no también se ha cerrado detrás de una derecha: kamo-internal un llamante **************** se sienta detrás de un nivel de página ACCESS-MAIL comprobar, no ******************* y estrechar el servidor más allá de lo que La pantalla en realidad requiere arriesgarse a romperlo para los muchos roles que tienen ACCESS-MAIL sin el más estrecha derecha de una decisión de producto que esta solución no toma. **************** ************* y AliasControllerMemberScopeTest fracasa sin el cambio - un miembro id en otra organización Actualmente devuelve las verdaderas filas de esa organización en lugar de una lista vacía.
