- Expédié
- 7 juillet 2026 à 20:39 UTC
- Auteur
- Kamo
- Commite
- 5a817ed
Deux trous d'autorisation de l'emprunteur sur les points d'extrémité de l'application en libre-service: - escalade du privilège (no 2) : patchLoanFile appliqué n'importe quel statutId sans vérification des droits de l'appelant, donc un emprunteur (partie à sa propre application, opérateur zéro les droits) pourrait-il être prêt-rectif PATCH "statusId:8" pour marquer leur prêt FUNDED (ou APPROUVÉ/CLAIR-TO-CLOSE). Maintenant, un non-exploitant ne peut faire avancer que DÉLouement de - APPLICATION-TAKEN (la soumission); tout autre statut est réservé à l'opérateur. - Serrure d'édition après la soumission (no 4) : obligationWrite(req, uid) autorisée par une partie quelconque d'écrire à n'importe quel statut, afin qu'un emprunteur puisse continuer à modifier les données URLA (emprunteur identité, revenus, avoirs, déclarations) pendant que le dossier était en traitement/under-rédacturation, divergeant silencieusement le dossier. L'emprunteur écrit gate maintenant exige également que le fichier de prêt soit toujours de la PROBUREAU; les opérateurs sont n'est pas affectée (ils court-circuit) et les lectures ne sont pas affectés. Téléchargement de documents en direct sur un contrôleur différent et rester disponible après la soumission.