- Expédié
- 17 septembre 2026 à 03:38 UTC
- Auteur
- Kamo
- Commite
- d3890ff
PUT/api/security/org/-id- n'a pas reçu de demande du tout. ResourceServerConfig permet toutes les demandes et relais APIService /api/sûreté/-, de sorte qu'une demande anonyme pourrait renommer n'importe quelle organisation, changer son alias (son dossier de thème et 'org' référence), adresse de contact (par défaut Des campagnes à l'échelle de l'entreprise), site web, vie privée et liens de termes et le texte de la marque de la page d'ouverture, ses drapeaux de conformité et de respect de la vie privée, son NMLS id et LEI, et remplacer ses lignes de domaine par des drapeaux de vérification du choix de l'appelant. Confirmé en direct le 2026-09-17 sans écrire quoi que ce soit : un PUT anonyme dont l'ordre de travail du manipulateur rejette est revenu avec le propre 400 du manipulateur, et non un 401. Chaque appelant a été cartographié en premier (kamo-interne à a5fc5fd3, et tous les autres référentiels): Les six sauvegardes de LabelManager sections et les séparateurs d'étape de l'assistant de configuration, tous l'édition de l'ordonnancement de leur propre session est en place, à partir d'écrans fermés sur CONFIGURE-SYSTEME. La création d'Org n'est jamais PUT; aucun autre client ou service ne le fait. Donc le manipulateur maintenant : - répond à 401 sans session portant un userID, avant qu'il ne se lise l'orge; - Permet le propriétaire de l'organisation (le propriétaire de l'organisation ou le propriétaire de l'équipe) à partir de toute session, en tant que point de terminaison d'identification de marque faire; une session DANS L'ORGLE CONFIGURE-SYSTEME; l'utilisateur du système est entré dans cet org; ou le mode dieu actif (Le GD seul ne suffit pas). N'importe qui d'autre obtient 403. Les droits sont par membership, donc CONFIGURE-SYSTEME se tient dans un autre org ne compte pour rien; - refuse les domaines, configType, les couleurs, imageBgCount, licenseNumber et licenceNumberBinded en mode dieu. Non l'écran les envoie (les couleurs passent par PATCH/colorants), et les domaines/configurer Changent la façon dont un org est atteint et comment ses comptes recouvrés. Ces écrans redirigent déjà n'importe qui sans CONFIGURE-SYSTEME (checkRight passe uniquement sur ce droit dans la session ou le mode dieu actif), de sorte que personne qui peut les sauver aujourd'hui perd l'accès. Un appelant change de manière visible: la politique de l'appareil mobile des paramètres du téléphone PUTs mobileDevicePolicy, qui patch allow-list n'a jamais été stocké (un silencieux 200 non-op); un membre n'ayant que MANAGE-VOIP-SETTINGS a maintenant 403 y en a. - broches de chaque cas. La ligne de mise à jour de l'Organisation laisse - L'autre échec du cliquet - et - quatre erreurs sont déjà d'origine/principal.