- Se descapó
- 17 de septiembre de 2026 a las 3:38 UTC
- Autor
- Kamo
- Compromit
- d3890ff
PUT /api/security/org/-id's no pidió nada. ResourceServerConfig permite todas las solicitudes y relés de APIService /api/security/**, por lo que una solicitud anónima podría renombrar a CUALQUIER organización, cambiar su alias (su carpeta temática y ?org= reference), dirección de contacto (el predeterminado de las campañas de toda la empresa), sitio web, privacidad y términos de enlace y texto de la marca de página de login, sus banderas de cumplimiento y privacidad, su id NMLS y LEI, y reemplazar sus filas de dominio con banderas de verificación de la elección del llamante. Confirmado en vivo en 2026-09-17 sin escribir nada: un PUT anónimo cuyo orden de fondo rechaza el manipulador volvió con los 400 del manejador, no con un 401. Cada llamante fue mapeado primero (kamo-internal en a5fc5fd3, y en cualquier otro repositorio): LabelManager's seis save secciones y los ahorradores de pasos del asistente de la configuración, todo lo que edita el org su propia sesión está en, desde las pantallas cerradas en CONFIGURE-SYSTEM. La creación de Org nunca PUTs; ningún otro cliente o servicio lo hace. Así que el manejador ahora: - respuestas 401 sin una sesión que lleve a un usuario, antes de leer el org; - permite al propietario de la organización (organizador o propietario del TeamMember) de cualquier sesión, como los endpoints de marca hacer; una sesión EN que org celebra CONFIGURE-SYSTEM; el Usuario del Sistema entró en ese org; o modo dios activo (El GD por sí solo no es suficiente). Cualquiera obtiene 403. Los derechos son por membresía, por lo que CONFIGURE-SYSTEM se celebró en otra org cuenta para nada; - rechaza dominios, configType, colores, imageBgCount, licenseNumber y licenseNumberBinded outside dominios. No. pantalla los envía (colores pasan por PATCH /colores), y dominios/configType cambian cómo se alcanza un org y cómo sus cuentas se recuperan. Esas pantallas ya redirigen a cualquier persona sin CONFIGURE-SYSTEM (checkRight passs sólo sobre eso correcto en la sesión o modo dios activo), por lo que nadie que pueda salvarlos hoy pierde acceso. Una llamada cambia visiblemente: la política de dispositivos móviles de la configuración del teléfono PUTs mobileDevicePolicy, que el La lista de permisos de parche nunca ha almacenado (un sinop silencioso de 200 no-op); un miembro con sólo MANAGE-VOIP-SETTINGS ahora tiene un 403 allí. **************** alfilera cada caso. La línea de actualización deja la línea ******************* El otro fracaso del trinquete ******************* y ************* cuatro errores ya están en origen/principal.