Requerir auth o org en mutaciones por el título de trabajo/departamento

FixSecurityService
Se descapó
2 de agosto de 2026 a las 18:21 UTC
Autor
Kamo
Compromit
f344bef

PUT y DELETE en /api/security/job-titles/-id- y /api/security/departments/.id. no resolvieron ninguna sesión en absoluto. Leen un UUID fuera del camino y llamaron directamente hasta el servicio. Porque ResourceServerConfig permite cada solicitud y APIService relés /api/security/** sin pasarela, ambos eran accesibles Sin autentización de internet. UpdateJobTitleSolicidad y actualizaciónDepartamentoSolicitar tanto derechos de porte[] y Cómos los desposeídos[], así que el PUT era un primitivo de escalamiento de privilegios remotos; el DELETE Destruyó los objetos de acceso-control de otro inquilino. Aplique la misma escalera de los si hermanos GET /-id- handlers en estos archivos ya usada: sin sesión =- 401, unknown id =-404, fila fuera de la org del llamante = 403, y en todos los casos negativos el servicio nunca es alcanzado. No se aborda aquí: un miembro autenticado de la org todavía puede editar el suyo Los títulos de trabajo de org sin un derecho dedicado, porque no existe tal derecho en RoleRightType. Presentar uno necesita una carrera KamoInitializer más una subvención, por lo que Pertenece el trabajo de autorización de denegación por defecto, no esta solución.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios