- Expédié
- 23 septembre 2026 à 12:35 UTC
- Auteur
- Kamo
- Commite
- 80ec053
Cinq lacunes permettent à un membre qui a signé d'entrer en dehors de son organisation, ou d'atteindre un Le compte d'un collègue, sans vérification de la droite: - - n'a pas réglé la séance du tout. La passerelle forwards /api/security/z sans cul de puissance, de sorte que toute personne ayant un rôle UUID pourrait jouer réécrire ou supprimer les droits de rôle de toute organisation. createRole a Corrige un org mais non afin que n'importe quel membre puisse pré-charger un nouveau rôle avec des droits arbitraires. Tous les trois maintenant exiger CONFIGURE-SYSTEM (ou une fenêtre de god ouvert) et, pour la mise à jour/supprimer, le rôle appartient à l'organisation de l'appelant - la même règle appliquent déjà sur leurs propres chemins d'écriture, sur la même page de réglages essentiels. - - n'a jamais résolu l'organisation de l'appelant, afin qu'un propriétaire d'une organisation A puisse fixer le niveau d'accès ou le statut de propriétaire d'org B par membre id seuls; obtenirMemberAccess vérifier uniquement l'existence d'une session. Les deux objectifs sont désormais à la hauteur de l'objectif à l'orge de l'appelant (obtenezMemberAccess conserver son précédent pour un même or lu). Mise à jourMemberAccess a également lu une clé de session ("MID") que KSessionService n'écrit jamais, Ainsi, chaque appel réel a été lancé et 500'd avant d'atteindre l'ancien code vulnérable ou le nouveau contrôle; fixé dans la même édition de sorte que la correction d'org-coupage est en fait accessible. (calibraire kmo-partar, déjà poussé) obtient la même chose l'organisation vérifie en profondeur la défense. - laisser tout membre de la mêmeorg réécrire celui d'un collègue - sans contrôle correct - USER-IDENTITY-FIELDS couvre uniquement les champs qui vivent sur le compte utilisateur (nom/DOB/phétique), et ceux-ci sont en direct sur Membre à la place. members.email fait office d'identifiant de login et de récupération du mot de passe et le flux de récupération envoie le lien de réinitialisation à quelle que soit l'adresse TYPED sur le formulaire plutôt que sur l'adresse du compte, était un chemin vers la rédaction de l'endroit où le lien de réinitialisation du mot de passe d'un collègue est livré. Doated MANAGE-MEMBER-SECURITY, en miroir de l'auto-soumage publique de la propre sécurité porte sur le champ de nom d'utilisateur de sier. - LeadCreditController/crédits/distribut et /crédits/allotements contrôlés teamMemberId mais chargé vendorId/vendorProductId (et, dans createAllotment, marketId) par findById seul, donc un UUID du catalogue lead-vendor d'une autre organisation ou La configuration du marché fonctionnait aussi bien que celle de l'appelant. Contrôle de l'égalité des gages que l'affaire du membre de l'équipe (par l'intermédiaire de l'organisation du fournisseur; un produit par l'intermédiaire de son fournisseur; marché via sa propre organisation), même réponse 404. Une classe d'essai par surface, chacune avec un cas qui échoue sans sa fixation (mutation- vérifiée: refoulé, rouge confirmé, restauré) plus une affaire de succès de la même version si légitime les appelants passant par les vrais écrans kamo-internes (angle de rôles des paramètres essentiels, la sécurité/les onglets d'accès du profil de membre, Gérer les crédits) réussissent toujours.
