- Se descapó
- 23 de septiembre de 2026 a las 2:12 UTC
- Autor
- Kamo
- Compromit
- fbdc871
Tres más de la misma forma. - WebRTCSignalingController retransivió **************** directamente a ************* usando sólo la carga útil propia sesiónGuid, sin nada comprobado sobre la llamada CONNECTED. **************** son exactamente como controlados por el cliente como la sesión se guió a sí misma. Cada manejador ahora se niega a transmitir a menos que el El propio miembro de la sesión de STOMPId (estampado en CONNECT, nunca suministrado por el cliente) es miembro de esa sesión. La acompañan SUBSCRIBE-side huevo en StompDestinationAuthz (/topic/webrtc/session/ and /topic/chat/session/ no están vigilados allí) necesita un cambio en WebSocketConfig.preSend, que esta tarea explícitamente reservada para un agente diferente que arregla una tala encontrar en ese archivo. Dejado solo aquí para evitar la colisión; marcando para el coordinador. - ************* actualizaciónWebinarType, deleteWebinarType, addPresenter, updatePresenter, removePresenter, addReminder y quitarReminder todos los MANAGE-SUPPORT comprobados en el org OWN del que llama, pero nunca lo comparó con el id de la propiedad real de org, un gerente en cualquier lugar. la plataforma podría editar, borrar o repersonal cualquier otro webinar de org Catágrafo por id. Añadido **************** recordatorioOwnerOrgId (misma forma como la restricción existenteOwnerOrgId) y a negarIfNotOwn* meterse en el controlador antes de cada mutación. getScheduledWebinars(typeId) devolvió el nombre y el correo electrónico de todos los asistentes a cualquier org elegible para reservar el tipo que, para un tipo publicado por los padres, puede ser varios niños sin relación con nada que ver entre sí; ahora omite la lista (asistenteCount es todo WebinarScheduleWizard.tsx alguna vez se ha producido de ella) en lugar de meter el punto final en sí, que habría roto ese flujo de reserva de cross-org legítimo. no tenía ningún control correcto; ahora el presentador asignado o la reserva El propio titular de MANAGE-SUPPORT puede cancelar, nadie más. - ******************* y CanvaRecipeController.save comprobado sólo que el llamante fue firmado en el org, igualando a los propios de ninguno Pestaña de configuración de materiales (MANAGE-MATERIALS, MANAGE-SOCIAL-MEDIA una vez los objetivos sociales se establecen). de solicitud de órgano de cualquier miembro id en cualquier org para que se pueda hacer un horario a ejecutar la generación recurrente de Canva, y auto-post a la propia social de la org cuentas, usando un miembro completamente no relacionado con Canva token. Ahora validado contra la propia organización del que llama, y CanvaScheduleSweep vuelve a comprobar el mismo hecho en tiempo de ejecución en caso de una fila antes de la solución anterior o un miembro cambia más tarde org. Pruebas: **************** WebinarCrossOrgOwnershipshipTest y ************* perno las nuevas reglas contra los verdaderos controladores/servicios (MockMvc sobre un burlado servicio/AuthHelper, coincidiendo GamesEntitlementmentEndpointEl propio razonamiento deTest por qué la puerta misma debe ser real). Mutación verificada: castrar el check in updateWebinarType y la runAsMemberId org comprobar cada convirtió exactamente la prueba construida para él rojo. Prueba completa de verde antes de esta confirmación.
