- Se descapó
- 10 de agosto de 2026 a las 18:04 UTC
- Autor
- Kamo
- Compromit
- 987756a
GET /api/calendar/calendars tomó usuarioId como parámetro de solicitud, cambiando así que cambiando a number en la URL leía los calendarios de cualquiera y porque los calendarios llevaban ninguna organización, a través de cada inquilino. Peor aún, ninguna mutación se comprobó cualquier cosa: POST encuade un completo UsuarioCalendr por lo que el llamante eligió a su propietario, y PUT y DELETE en los calendarios y eventos resueltos por id sin prueba de propiedad en absoluto. Cualquier miembro podría editar o borrar de cualquiera. La organización y los miembros proceden ahora de la sesión establecida. MiembroCalendarioService mantiene el camino de los miembros. CalendarSe queda servicio la fachada de la entidad CalDAV y la sincronización externa, porque esas autenticar una cuenta en lugar de una membresía - un verdadero diferente alcance, no un descuido. El calendario de organización es legible por cada miembro y sólo escrito con CREATE.ORG-CALENDAR-EVENTS. Una negativa es 403, no 404: el miembro puede ver el calendario, así que fingiendo que no existe sería mentira el cliente no puede actuar. Un cliente tampoco puede promover su propio calendario enviando esOrgCalendar, esa bandera es ignorada en su creación. Las cargas útiles se convierten en DTO. Miembro, organización y usuario de las entidades asociaciones son perezosos, así que Jackson las hizo como nulas y un cliente podría no decir de quién tenía el calendario. El evento que DTO lleva esPrivado y es recurrente a pesar de que nada aquí varía en ellos: el modal se une a ambos a interruptores, y un valor que falta gira una entrada controlada descontrolada. listaEventos también acepta startDate/endDate. El navegador siempre los ha enviado contra una firma que atara sólo el principio/final, por lo que cada solicitud llegó con No hay ventana en absoluto.