Vérifier le mode dieu par rapport à la base de données, pas un en-tête falsifié

FixBillingService
Expédié
10 août 2026 à 23:45 UTC
Auteur
Kamo
Commite
1144b78

AccountOrgScopeInterceptor court-circuité chaque gis et vérification par membre en-tête X-God-Mode-Active brut, et les copies de facturation de kamo-internal qui en-tête directement sur la demande du navigateur entrant. Tout membre inscrit peut Par conséquent, lire ou réécrire les méthodes de paiement, les factures de toute organisation, abonnements et licences à partir d'une console fetch. Les critères de conservation ont fui de la même manière : /stockage/résumé et/entretoisement/historique Honorifer l'orgindi sur l'en-tête nue et ne portez pas de formulaire PlaformAdminSitule, donc la classe allégation de javadoc selon laquelle "son intercepteur revit la créance contre la base de données" décrivait une intention que le code n'a jamais implémenté. Les deux passent maintenant par GodModeVerifier, qui reflète ce que PlatformAdminInterceptor déjà fait correctement: users.is.god lire à partir de la base de données ET la créance active sur la demande. Ni la moitié ne suffit à elle seule - le drapeau seul mettrait chaque dieu en mode dieu, et l'en-tête seul est forgeable.

Tous les changements

Comme ce que tu vois expédier ?

Chacune de ces mises à jour atterrit automatiquement dans votre espace de travail. Commencez gratuitement et regardez-le grandir semaine après semaine.

Commencez gratuitement pour toujoursPrix de visualisation