- Expédié
- 15 août 2026 à 05:22 UTC
- Auteur
- Kamo
- Commite
- 89ccc1b
MailboxConcamer n'a pas fait usage d'un droit du tout. MANAGE-EMAIL-ACCOUNTS n'existait qu'en tant que checkRight in the browser et VEW-EMAIL-ACCOUNTS n'a été référencé nulle part, donc tous les une boîte aux lettres d'une organisation pourrait être créée, suspendue, supprimée ou réaffectée par n'importe quel organisme. un appelant authentifié qui connaissait l'URL. Changer quoi que ce soit prend maintenant MANAGE-EMAIL-ACCOUNTS; lire les détails administratifs qui est affecté à une boîte aux lettres, ce que le fournisseur de provisionnement prend VEW-EMAIL-ACCOUNTS. getMailboxMembres, unassignMailbox et setPrimaryMailbox n'ont pas pris HttpServletRequest donc ils n'ont eu ni contrôle des droits ni contrôle de l'organisation: pourrait réaffecter n'importe quelle boîte aux lettres par id. Ils prennent la demande maintenant. Le critère d'évaluation de la liste n'est PAS directement. GET /api/courrier électronique/mailboxes est le premier source dans /api/email/répertoire, qui soutient automatiquement le destinataire useRecipientSearch, et cette route retourne une liste vide plutôt qu'une erreur lorsqu'un source refuse. VISEW-EMAIL-ACCOUNTS est occupé par 15 des 42 rôles et ACCESS-MAIL par 28, Alors, faire glisser la liste aurait silencieusement vidé les collègues du livre d'adresses de chaque membre qui sait lire du courrier mais ne l'administre pas, sans rien pour l'expliquer. Dont les boîtes aux lettres qu'un membre peut ouvrir est déjà décidée par ACCESS-ALL-MAILBOXES via AccessibleMailboxService. Un point d'extrémité servant à la fois l'écran d'administration et le carnet d'adresses est le vrai défaut. Le fractionner, il permettrait à la vue de l'administration de prendre la bonne place - un changement d'API plutôt qu'une autorisation, donc pas faite ici. La classe javadoc enregistre cette donc la personne suivante ne "fixe" pas la porte manquante et casse automatiquement.