KamoCRM

Les boîtes aux lettres et les pseudonymes d'un membre ne sont lisibles qu'au sein de leur propre organisation.

FixEmailService
Expédié
23 septembre 2026 à 07:49 UTC
Auteur
Kamo
Commite
0893174

GET - n'a pas reçu de HttpServletDesign - pas de session, pas d'org vérifier n'importe où sur le chemin - et GET - vérifié que l'APPELEUR a eu une session mais n'a passé que le membre cibleId à AliasService, jamais l'organisme de l'appelant. Dans les deux cas, tout membre authentifié de toute organisation pourrait énumérer affectations de boîtes aux lettres ou pseudonymes simplement par des identifiants de coordonnateurs. prend maintenant l'orgId de l'appelant et filtre les boîtes aux lettres de l'utilisateur de Il, de la même façon - filtre déjà la consultation équivalente pour le membre de connexion; - maintenant, le référentiel à portée de l'ordre; qu'il s'agite (trodByMemberIdAndOrgId) le cueilleur de composites utilise déjà au lieu de l'unscoped findByMemberId. Un membre id en dehors de l'org de l'appelant ne correspond tout simplement à rien, exactement comme un sans boîtes aux lettres/alias, plutôt que de répondre avec les données d'un autre locataire. Délibérément pas aussi fermé derrière un droit: l'appelant de kémo-interne - se trouve derrière un site Web vérifier, non, et rétrécir le serveur au-delà de ce que L'écran nécessite en fait de risquer de le casrifier pour les nombreux rôles qui détiennent ACCESS-MAIL sans le Un droit plus étroit - une décision de produit que ce correctif ne prend pas. et AliasContrôleMemberScopeTest échoue sans le changement - un membre id dans une autre organisation Retourne actuellement les vraies lignes de cette organisation au lieu d'une liste vide.

Tous les changements

Comme ce que tu vois expédier ?

Tout cela arrive dans votre espace de travail par lui-même. Commencez sur le plan gratuit et relisez cette page dans un mois.

Commencez gratuitement pour toujoursPrix de visualisation