- Se descapó
- 7 de julio de 2026 a las 20:39 UTC
- Autor
- Kamo
- Compromit
- 5a817ed
Dos agujeros de autorización de prestatarios relacionados en los endpoints de aplicación de autoservicio: - Escalada de Privilege (2): patchLoanFile aplicó cualquier statusId sin no truenos-derechos check, así que un prestatario (fiesta a su propia aplicación, cero operador derechos) podría PATCH loan-file .statusId:8- para marcar su préstamo FUNDED (o APROBADO/CLEAR.TO-CLOSE). Ahora un no operador sólo puede avanzar en el PROYECTO. APLICACION.TAKEN (la presentación); cualquier otro estado es solo operador. - cerradura de edición post-sumisión (4): requireWrite(req, uid) autorizado cualquier parte para escribir en cualquier estado, para que un prestatario pueda seguir mutando datos URLA (prestador identidad, ingresos, activos, declaraciones) mientras el expediente estaba en procesamiento/suscripción, divergiendo silenciosamente el registro. El prestatario escribe Ahora también requiere que el expediente de préstamo siga siendo el proyecto de préstamo; los operadores son no se afecta (en cortocircuito) y las lecturas no se ven afectadas. Subidas de documentos en vivo en un controlador diferente y permanece disponible después de la presentación.