KamoCRM

Adelante sujetoMemberId y papel para TimecardService puede verificar la propiedad de puñetazo

FixSecurityService
Se descapó
23 de septiembre de 2026 a las 11:04 UTC
Autor
Kamo
Compromit
be57082

**************** resuelto el papel del que llamaba en contra de un CLIENTE-SUPPLIED subjectMemberId (resolveRole - EMPLOYEE cuando actor== sujetos== sujeto) pero nunca envió ese id o el papel resuelto aguas abajo. TimecardService cargó el puñetazo por punchId y comprobó sólo el org, por lo que un empleado inscrito podría pasar sujetoMemberId=self (triviamente autorizado) junto con El verdadero puñetazo de un colega y edita o anula el puñetazo de otra persona. Ambos valores ahora viajan en el relevo, de la misma manera aprobaciónAct ya reenvía papel: temaMemberId permite TimecardService (la uno sosteniendo la fila de ponches) confirmar punchId en realidad pertenece al miembro que llamó fue autorizado en contra, y el rol le permite hacer cumplir el candado de la cadena de aprobación (ver el emparejado arreglo de servicio de la tarjeta de tiempo). También: resoluciónRole corrió es la consulta de línea de reportaje de ManagerOf (un escaneo de empleo en toda lana antes de esto cambio) en cada auto-visión antes de comprobar actor==sujeto, a pesar de que nadie es suyo director. actor==El sujeto está ahora revisado primero, por lo que una auto-visión nunca toca la línea de reportaje, y el resto de la búsqueda cruzada utiliza ******************* en su lugar de un hallazgo sin filtrarTodo ().

Todos los cambios

Como lo que ves enviaste?

Todo llega a su espacio de trabajo por sí solo. Comience en el plan gratuito y lea esta página de nuevo en un mes.

Arranzar gratis para siempreVer Precios