- शिप
- 2 अगस्त 2026 को 6:21 pm बजे UTC
- लेखक
- Kamo
- Commit
- f344bef
PUT and DELETE on /api/security/job-titles/{id} and/api/security/department/{id} सभी पर कोई सत्र को हल नहीं किया - उन्होंने पथ से एक UUID पढ़ा और सीधे बुलाया सेवा के माध्यम से। क्योंकि संसाधनसर्वरConfig हर अनुरोध की अनुमति देता है और एपीआई सर्विस रिले / एपीआई / सुरक्षा / * * गेटवे के बिना, दोनों पहुंच योग्य थे इंटरनेट से अनधिकृत। UpdateJobTitleRequest and UpdateDepartmentRequest भूमिकाIds[], इसलिए पुटी एक दूरस्थ विशेषाधिकार-एस्केलेशन आदिम था; DELETE एक और किरायेदार की पहुंच नियंत्रण वस्तुओं को नष्ट कर दिया। उसी सीढ़ी को इन फ़ाइलों में पहले से ही भाई-बहन GET /{id} हैंडलर लागू करें उपयोग किया जाता है: कोई सत्र => 401, अज्ञात id => 404, कॉलर की ओर से बाहर पंक्ति => 403, और हर नकारात्मक मामले में सेवा कभी नहीं पहुंचती है। यहां संबोधित नहीं किया गया: ऑर्ग का एक प्रमाणित सदस्य अभी भी अपना खुद का संपादन कर सकता है एक समर्पित अधिकार के बिना org का नौकरी शीर्षक, क्योंकि ऐसा कोई अधिकार नहीं है रोलराइट प्रकार। पेश करना एक KamoInitializer रन प्लस एक अनुदान की जरूरत है, तो यह इनकार-by-default प्राधिकरण के काम से संबंधित है, यह तय नहीं है।.