उधारकर्ता ऋण फ़ाइल की स्थिति को बढ़ा नहीं सकता है या जमा करने के बाद यूआरएलए को संपादित कर सकता है

FixSecurityService
शिप
7 जुलाई 2026 को 8:39 pm बजे UTC
लेखक
Kamo
Commit
5a817ed

स्व-सेवा ऐप समापन बिंदु पर दो संबंधित उधारकर्ता-लेखन छेद: - Privilege escalation (#2): patchLoanFile no statusId के साथ लागू किया कॉलर राइट्स चेक, इसलिए एक उधारकर्ता (अपने खुद के ऐप के लिए पार्टी, शून्य ऑपरेटर) अधिकार अपने ऋण को चिन्हित करने के लिए PATCH लोन फ़ाइल {statusId:8} कर सकता है FUNDED (या) APPROVED/CLEAR TO CLOSE). अब एक गैर-ऑपरेटर केवल DRAFT अग्रिम हो सकता है -> APPLICATION TAKEN (प्रस्तुत); प्रत्येक अन्य स्थिति ऑपरेटर-केवल है। - पोस्ट सबमिशन संपादित लॉक (#4): आवश्यकता राइट (req, uid) अधिकृत किसी भी पार्टी किसी भी स्थिति में लिखने के लिए, इसलिए एक उधारकर्ता यूआरएलए डेटा (बोरोवर) को mutating रख सकता है। पहचान, आय, परिसंपत्तियों, घोषणाओं) जबकि फ़ाइल में था प्रसंस्करण / अंडरराइटिंग, चुपचाप रिकॉर्ड को मोड़ना। उधारकर्ता लिखते हैं गेट को अभी भी DRAFT होने की आवश्यकता है; ऑपरेटर हैं अप्रभावित (वे शॉर्ट-सर्किट) और रीडिंग अप्रभावित हैं। दस्तावेज़ अपलोड एक अलग नियंत्रक पर रहते हैं और पोस्ट सबमिशन उपलब्ध रहते हैं।.

सभी बदलाव

जैसा कि आप शिपिंग देखते हैं?

इन अद्यतनों में से प्रत्येक स्वचालित रूप से अपने कार्यक्षेत्र में उतरता है। प्रारंभ करें और सप्ताह के बाद इसे सप्ताह के अंत में देखें।.

Foreverमूल्य निर्धारण देखें