KamoCRM

फॉरवर्ड विषयMemberId और भूमिका इसलिए टाइमकार्ड सर्विस पंच स्वामित्व को सत्यापित कर सकती है

FixSecurityService
शिप
23 सितंबर 2026 को 11:04 am बजे UTC
लेखक
Kamo
Commit
be57082

************* एक क्लाइंट-सुप्लाइड के खिलाफ कॉलर की भूमिका को हल किया विषयMemberId (resolveRole -> EMPLOYEE जब भी अभिनेता ==subject) लेकिन कभी भी आगे नहीं है कि आईडी या संकल्पित भूमिका डाउनस्ट्रीम। टाइमकार्ड सर्विस ने पंच आईडी द्वारा पंच लोड किया और केवल चेक किया org, इसलिए एक नामांकित कर्मचारी विषय को पारित कर सकता हैMemberId=self (trivially अधिकृत) साथ में साथ एक सहयोगी का असली पंचआईडी और किसी और के पंच को संपादित या शून्य करता है। दोनों मान अब यात्रा करते हैं रिले, एक ही रास्ता अनुमोदनएक्ट पहले से ही आगे की भूमिका: विषयMemberId टाइमकार्डसर्विस (third) की अनुमति देता है एक पंच पंक्ति पकड़े हुए) पुष्टि पंचआईडी वास्तव में सदस्य के अंतर्गत आता है इस कॉलर था इसके खिलाफ अधिकृत, और भूमिका यह अनुमोदन श्रृंखला ताला लागू करने देता है (जोड़ी देखें) टाइमकार्ड-सर्विस फिक्स इसके अलावा, हल Role ran isManagerOf की रिपोर्टिंग लाइन क्वेरी (इससे पहले एक org-wide रोजगार स्कैन) अभिनेता ==subject की जाँच करने से पहले हर आत्म-दृश्य पर परिवर्तन, भले ही कोई भी अपना हो प्रबंधक ==subject अब पहले चेक किया गया है, इसलिए एक आत्म-view कभी रिपोर्टिंग लाइन को छूता नहीं है, और शेष क्रॉस-मेम्बर लुकअप का उपयोग करता है ************* इसके बजाय एक unfiltered findall() की।.

सभी बदलाव

जैसा कि आप शिपिंग देखते हैं?

यह सब अपने कार्यक्षेत्र में आता है। मुफ्त योजना शुरू करें और इस पृष्ठ को एक महीने में फिर से पढ़ें।.

Foreverमूल्य निर्धारण देखें