- शिप
- 7 जुलाई 2026 को 8:39 pm बजे UTC
- लेखक
- Kamo
- Commit
- 5a817ed
स्व-सेवा ऐप समापन बिंदु पर दो संबंधित उधारकर्ता-लेखन छेद: - Privilege escalation (#2): patchLoanFile no statusId के साथ लागू किया कॉलर राइट्स चेक, इसलिए एक उधारकर्ता (अपने खुद के ऐप के लिए पार्टी, शून्य ऑपरेटर) अधिकार अपने ऋण को चिन्हित करने के लिए PATCH लोन फ़ाइल {statusId:8} कर सकता है FUNDED (या) APPROVED/CLEAR TO CLOSE). अब एक गैर-ऑपरेटर केवल DRAFT अग्रिम हो सकता है -> APPLICATION TAKEN (प्रस्तुत); प्रत्येक अन्य स्थिति ऑपरेटर-केवल है। - पोस्ट सबमिशन संपादित लॉक (#4): आवश्यकता राइट (req, uid) अधिकृत किसी भी पार्टी किसी भी स्थिति में लिखने के लिए, इसलिए एक उधारकर्ता यूआरएलए डेटा (बोरोवर) को mutating रख सकता है। पहचान, आय, परिसंपत्तियों, घोषणाओं) जबकि फ़ाइल में था प्रसंस्करण / अंडरराइटिंग, चुपचाप रिकॉर्ड को मोड़ना। उधारकर्ता लिखते हैं गेट को अभी भी DRAFT होने की आवश्यकता है; ऑपरेटर हैं अप्रभावित (वे शॉर्ट-सर्किट) और रीडिंग अप्रभावित हैं। दस्तावेज़ अपलोड एक अलग नियंत्रक पर रहते हैं और पोस्ट सबमिशन उपलब्ध रहते हैं।.