Les propriétaires d'org de subventions de premier niveau sont des subventions croisées, supprimer/actualiser l'accès

FixSecurityService
Expédié
12 mai 2026 à 01:49 UTC
Auteur
Kamo
Commite
e06fa5e

deleteDomain et updateDomain précédemment rejetés par les administrateurs de plate-forme fonctionnant sur des domaines enfants-org parce qu'ils ont vérifié estUserOwnerOfOrg contre l'orgue cible directement, sans contournement pour l'orge de niveau supérieur propriétaires - contrairement aux flux de lecture (getAllDomains, getDomainById). Effet net: un administrateur de haut niveau pourrait visualiser le domaine d'une og d'enfant, mais silencieusement 403 sur toute tentative de le modifier ou de le supprimer. Reuse hasElevatedCrossOrgAccess (propriétaire de haut niveau / membre du système) de manière les deux flux d'écriture correspondent aux flux de lecture. Enregistrer également le rejet de sorte que le Le silence 403 n'est plus invisible au débogage.

Tous les changements

Comme ce que tu vois expédier ?

Chacune de ces mises à jour atterrit automatiquement dans votre espace de travail. Commencez gratuitement et regardez-le grandir semaine après semaine.

Commencez gratuitement pour toujoursPrix de visualisation