Exiger une portée avant et un champ d'application sur les mutations du titre d'emploi/du département

FixSecurityService
Expédié
2 août 2026 à 18:21 UTC
Auteur
Kamo
Commite
f344bef

PUT ET DELETE sur /api/security/job-titr/-id- et/api/security/departments/-id- résolus sans session - ils lisent un UUID hors du chemin et appelés straight straight par l'intermédiaire du service. Parce que ResourceServerConfig permet chaque demande et Relais APIService /api/security/z sans porte-porte, les deux étaient accessibles Inauthentifié d'Internet. UpdateJobTitleRequest et UpdateDepartmentRequest sont tous deux porteurs de droits et de personnes roleIds, donc le PUT était un primitif d'escaliser les privilèges éloignés; le DELETE a détruit les objets de contrôle d'accès d'un autre locataire. Appliquer la même échelle, le sergent GET /-id- handlers dans ces fichiers déjà utilisé: pas de session 401, inconnue id 404, rangée en dehors de l'org de l'appelant 403, Et dans tous les cas négatifs, le service n'est jamais atteint. Non adressé ici: un membre authentifié de l'organisation peut toujours éditer leur propre les titres de travail d'orgg sans droit dédié, parce qu'un tel droit n'existe pas en RoleRightType. L'introduction d'un KamoInitializer a besoin d'une course de KamoInitializer plus une subvention, donc il appartient à l'autorisation de refuser par défaut, pas à cette solution.

Tous les changements

Comme ce que tu vois expédier ?

Chacune de ces mises à jour atterrit automatiquement dans votre espace de travail. Commencez gratuitement et regardez-le grandir semaine après semaine.

Commencez gratuitement pour toujoursPrix de visualisation