- Expédié
- 23 septembre 2026 à 13:00 UTC
- Auteur
- Kamo
- Commite
- b418264
CommerceMarketClutoteur's get-one/update/délégués/se légiférer sous /retail/... appelé RetailService méthodes qui n'ont pas pris d'orgId (brange findById/deleteById) - un appelant de même or-authentifié pouvait lire, modifier ou supprimer la catégorie, la marque, l'attribut, l'image, la variante, l'étiquette, l'examen, client, niveau, règle fiscale, rabais, liste/entrée de prix, carte-cadeau, emplacement, niveau de stock/ajustement, zone/méthode d'expédition, transporteur, expédition, panier/cart, projet de commande ou de commande par devination ou énumérant son uid. Liste/créer des critères d'évaluation étaient déjà org-guidé (par exemple getCatégories (orgId, marketId)) et CommerceMarketService.getMarket déjà utilisé findByIdAndOrganizationId - ce câble chaque gestionnaire restant grâce à l'érection équivalente RetailService atterrissant à côté de celui-ci en kmo-shared-library, passer l'orgId de la session dans chaque appel de la même manière les frères et sœurs l'ont déjà fait. getMarketVendors(marketId) avait le même écart par rapport à ses propres frères et sœurs POST/PUT/DELETE; de la même manière dans CommerceMarketService. Aucun des manipulateurs touchés n'a eu un bon contrôle au-delà de session-org sur leur création/liste de son frère point d'extrémité, donc aucun n'a été ajouté ici - voir le rapport pour la liste de "tout membre du même or peut edit X" resources, qui est une question de produit, pas ce correctif à répondre. Les points clients, les classes/zones/taux, rabais et listes de prix/les manutentionnaires d'enregistrements déjà requis GUI-PRICATION sur chaque verbe, y compris ceux fixés ici, c'est inchangé. Garde centrale: a résolu son segment de chemin de marchéId avec une simple findById également, puis a demandé à l'ordre de la SESSION si elle avait droit au type de commerce de ce marché - responsables de la mauvaise caractéristique de l'organisation d'un marché étranger. Il a été mis en œuvre de la même manière, un étranger Le marché est maintenant invisible pour cette porte exactement comme une porte inexistante, en plus de (pas au lieu de) la fixation par brassard ci-dessus. Tous les changements de paramètre et de comportement sont décrits dans le commit de bibliothèque kamo-shared-shared - cet engagement ne fait que porter l'orgId déjà disponible aux nouvelles signatures. Tests: test mvn complet vert (2826 run, 0 échec, 1 saut préexistant). Ajouté (changé de la mutation: retour de l'intercepteur recherche de retour à la rechercheById a rendu le test d'org étranger échouer en rouge, confirmé, puis restauré). Le Tests contrôlés par mutation par catégorie de dépôt pour la correction sous-jacente vivante dans la bibliothèque kmo-shared-library RetailServiceOrgScopingTest et - poussé en premier par le l'ordonnancement du coordonnateur (l'IC du service de sécurité construit la bibliothèque kamo-partred à la HEAD de main).
