Una lista de acceso de un buzón compartido sólo es legible dentro de su propia organización

FixEmailService
Se descapó
17 de septiembre de 2026 a las 4:08 UTC
Autor
Kamo
Compromit
7ece2de

GET ******************* llamado ************* que lee el acceso filas para cualquier id de buzón. Cada otra operación de acceso (actualización, supresión, subvención, revocación) carga el buzón y se niega uno de otra organización; este no lo hizo, por lo que una sesión en CUALQUIER organización podría enumerar quién tiene acceso a El buzón compartido de otro inquilino (miembro ids y quien los concedió) dio su UUID. listAccess ahora toma la org del llamante y la comprueba de la misma manera que sus hermanos: un buzón desconocido es 404, otro El de la organización es 400 "El buzón compartido no pertenece a este org", y tampoco lee las filas de acceso. El único que llama es este punto final. **************** conduce el control; con el cheque org quitado su prueba de cross-org falla.

Todos los cambios

Como lo que ves enviaste?

Todo llega a su espacio de trabajo por sí solo. Comience en el plan gratuito y lea esta página de nuevo en un mes.

Arranzar gratis para siempreVer Precios