नौकरी-शीर्षक / विभाजन उत्परिवर्तन पर auth + org गुंजाइश की आवश्यकता

FixSecurityService
शिप
2 अगस्त 2026 को 6:21 pm बजे UTC
लेखक
Kamo
Commit
f344bef

PUT and DELETE on /api/security/job-titles/{id} and/api/security/department/{id} सभी पर कोई सत्र को हल नहीं किया - उन्होंने पथ से एक UUID पढ़ा और सीधे बुलाया सेवा के माध्यम से। क्योंकि संसाधनसर्वरConfig हर अनुरोध की अनुमति देता है और एपीआई सर्विस रिले / एपीआई / सुरक्षा / * * गेटवे के बिना, दोनों पहुंच योग्य थे इंटरनेट से अनधिकृत। UpdateJobTitleRequest and UpdateDepartmentRequest भूमिकाIds[], इसलिए पुटी एक दूरस्थ विशेषाधिकार-एस्केलेशन आदिम था; DELETE एक और किरायेदार की पहुंच नियंत्रण वस्तुओं को नष्ट कर दिया। उसी सीढ़ी को इन फ़ाइलों में पहले से ही भाई-बहन GET /{id} हैंडलर लागू करें उपयोग किया जाता है: कोई सत्र => 401, अज्ञात id => 404, कॉलर की ओर से बाहर पंक्ति => 403, और हर नकारात्मक मामले में सेवा कभी नहीं पहुंचती है। यहां संबोधित नहीं किया गया: ऑर्ग का एक प्रमाणित सदस्य अभी भी अपना खुद का संपादन कर सकता है एक समर्पित अधिकार के बिना org का नौकरी शीर्षक, क्योंकि ऐसा कोई अधिकार नहीं है रोलराइट प्रकार। पेश करना एक KamoInitializer रन प्लस एक अनुदान की जरूरत है, तो यह इनकार-by-default प्राधिकरण के काम से संबंधित है, यह तय नहीं है।.

सभी बदलाव

जैसा कि आप शिपिंग देखते हैं?

इन अद्यतनों में से प्रत्येक स्वचालित रूप से अपने कार्यक्षेत्र में उतरता है। प्रारंभ करें और सप्ताह के बाद इसे सप्ताह के अंत में देखें।.

Foreverमूल्य निर्धारण देखें