KamoCRM

ObjetTorerMemberId et rôle de sorte que TimecardService peut vérifier la poinçonner la propriété

FixSecurityService
Expédié
23 septembre 2026 à 11:04 UTC
Auteur
Kamo
Commite
be57082

- Résoudre le rôle de l'appelant à l'encontre d'un CLIENT-SUPPLÉ subjectMemberId (resolveRole - EMPLOYEE chaque fois que l'acteur est sujet) mais n'a jamais transmis cet id ou le rôle résolu en aval. TimecardService a chargé le poinçon par punchId et n'a vérifié que le org, afin qu'un employé inscrit puisse passer le sujet MemberId-self (trivialement autorisé) avec un collègue est vraiment punchId et éditer ou vider le coup de poing de quelqu'un d'autre. Les deux valeurs voyagent maintenant sur le relais, de même agrémentAct forwards role: subjectMemberId lets TimecardService (le l'un tenant la rangée de poinçon) confirmer punchId appartient en fait au membre cet appelant était autorisés contre, et le rôle permet d'imposer l'écluse de la chaîne d'approbation (voir le pelage apparié) temporisation du service de carte horaire). Aussi: resolveRole a géré isManagerOf's reporting-line requête (une analyse d'emploi à l'échelle de l'ordre du jour avant cette fin changement) sur chaque vision d'auto-view avant de vérifier l'acteur - sujet, même si personne n'est le leur manager. l'acteur est maintenant vérifié en premier, donc une vision de soi ne touche jamais la ligne de compte rendu, et la recherche croisée restante utilise - à la place d'une découverte non filtréeTout All().

Tous les changements

Comme ce que tu vois expédier ?

Tout cela arrive dans votre espace de travail par lui-même. Commencez sur le plan gratuit et relisez cette page dans un mois.

Commencez gratuitement pour toujoursPrix de visualisation