- Se descapó
- 2 de agosto de 2026 a las 18:21 UTC
- Autor
- Kamo
- Compromit
- f344bef
PUT y DELETE en /api/security/job-titles/-id- y /api/security/departments/.id. no resolvieron ninguna sesión en absoluto. Leen un UUID fuera del camino y llamaron directamente hasta el servicio. Porque ResourceServerConfig permite cada solicitud y APIService relés /api/security/** sin pasarela, ambos eran accesibles Sin autentización de internet. UpdateJobTitleSolicidad y actualizaciónDepartamentoSolicitar tanto derechos de porte[] y Cómos los desposeídos[], así que el PUT era un primitivo de escalamiento de privilegios remotos; el DELETE Destruyó los objetos de acceso-control de otro inquilino. Aplique la misma escalera de los si hermanos GET /-id- handlers en estos archivos ya usada: sin sesión =- 401, unknown id =-404, fila fuera de la org del llamante = 403, y en todos los casos negativos el servicio nunca es alcanzado. No se aborda aquí: un miembro autenticado de la org todavía puede editar el suyo Los títulos de trabajo de org sin un derecho dedicado, porque no existe tal derecho en RoleRightType. Presentar uno necesita una carrera KamoInitializer más una subvención, por lo que Pertenece el trabajo de autorización de denegación por defecto, no esta solución.