Avatar endpoints; arreglar la accesibilidad no autenticticada y el alquiler de contacto

FeatureEmailService
Se descapó
3 de agosto de 2026 a las 2:31 UTC
Autor
Kamo
Compromit
16e8a05

Añade el buzón del buzón de los avatares remitentes, y arregla tres agujeros preexistentes esto De lo contrario, el trabajo se habría construido encima de. AUTHENTICATION. OTKPreAuthFilter solía rechazar un *malo* OTK pero trata *no* OTK como anónimo-y-perseado, cayendo directamente a través de la cadena de filtros - y el La cadena de Spring Security aquí es cualquier petición ().permitAll (). Cada buzón, contacto y el calendario fue, por lo tanto, legible por cualquier cosa que pudiera llegar a la ClusterIP. Los prefijos protegidos fracasan ahora cerrados. La solución vive en el filtro más bien que en la cadena de seguridad deliberadamente: remodelar la cadena tocaría treinta superficies no relacionadas a la vez, incluyendo dos servicios y los endpoints DAV. El la lista de entradas está el conjunto completo de puntos de entrada sin sesión genuinamente sin sesión CAN-SPAM enlace de exclusión, el objetivo de dirección OAuth donde el inquilino cabalga en el parámetro estado firmado, y las superficies de servidor a servidor que se autentifican con X-Internal-Auth. CONTACTO TENANCY. Cada endpoint de contactos tomó orgId como parámetro de consulta, o llegó a un libro por id sin control de propiedad en absoluto, así que cambiando un número en el URL lea los contactos de otro inquilino, nombres, números de teléfono, notas. El org ahora viene de la sesión y cada operación de libro o grupo-scoped prueba el objetivo le pertenece. Objetivos ausentes devuelvan 404 en lugar de 403, así que un identificador en No se confirma que exista otro inquilino. orgId sigue siendo aceptado en la lista de los dos Analistas e ignorados, para que los clientes no se rompan en el medio despliegue. Ese cambio también corrige un error silencioso: searchContacts derived orgId de bookId y pasado nulo cuando no se seleccionó ningún libro, en una consulta cuyo primer predicado es contactoBook.organization.id = :orgId. La búsqueda sin libro, por lo tanto, siempre devuelta nada que es exactamente como lo llama el autocompleto de correo. EMAILLOGOSERVICE. Consiguió una URL suministrada por el operador sin esquema ni dirección comprobar, y transcodificar el resultado en un Batik que resuelve las referencias externas por - default. Un logo SVG que contiene el sitio web ******************* han sido despreferenciados desde dentro del cúmulo. Ahora vigilado en ambos extremos. MESSAGEINDEXER. resoluciónMemberIdFromEmail tiró de la mesa de los miembros entera montón y lo filtró en Java, una vez por mensaje indexado, en una cápsula de 1Gi - el código lo ha dicho en un TODO. Mismo semántico, una consulta indexada. La superficie del avatar es un endpoint por lotes en lugar de un campo en el mensaje DTO. Ambas listas consultan encuesta cada 30 y reemplazan su matriz de mensajes al por mayor, para que un avatar llevado en un mensaje fuera borrado dos veces por minuto y la IU flicker forever; y EmailMessage es compartido por la lista de carpetas, leyendo pane, vista de hilo y búsqueda, por lo que cambiar su forma los tocaría a todos a la vez. El directorio-foto endpoint es servidor-a-servidor sólo expuesto a un navegador. sería un órúreo de enumeración para el inquilino.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios