- Expédié
- 2 août 2026 à 18:21 UTC
- Auteur
- Kamo
- Commite
- f344bef
PUT ET DELETE sur /api/security/job-titr/-id- et/api/security/departments/-id- résolus sans session - ils lisent un UUID hors du chemin et appelés straight straight par l'intermédiaire du service. Parce que ResourceServerConfig permet chaque demande et Relais APIService /api/security/z sans porte-porte, les deux étaient accessibles Inauthentifié d'Internet. UpdateJobTitleRequest et UpdateDepartmentRequest sont tous deux porteurs de droits et de personnes roleIds, donc le PUT était un primitif d'escaliser les privilèges éloignés; le DELETE a détruit les objets de contrôle d'accès d'un autre locataire. Appliquer la même échelle, le sergent GET /-id- handlers dans ces fichiers déjà utilisé: pas de session 401, inconnue id 404, rangée en dehors de l'org de l'appelant 403, Et dans tous les cas négatifs, le service n'est jamais atteint. Non adressé ici: un membre authentifié de l'organisation peut toujours éditer leur propre les titres de travail d'orgg sans droit dédié, parce qu'un tel droit n'existe pas en RoleRightType. L'introduction d'un KamoInitializer a besoin d'une course de KamoInitializer plus une subvention, donc il appartient à l'autorisation de refuser par défaut, pas à cette solution.