- शिप
- 23 सितंबर 2026 को 1:49 am बजे UTC
- लेखक
- Kamo
- Commit
- f7b2bd5
चार संबंधित छेद, सभी समान आकार: एक अनुरोध ने एक प्रमाणित किया सदस्य और इसे पर्याप्त माना जाता था। ********** सत्रफेसकंट्रोलर.face ********************** एक सत्र के लिए काम किया ANY के ANY प्रमाणित सदस्य को ट्रांसक्रिप्ट, चेहरे, रोस्टर या रसीद org, सब पर कोई सदस्यता जांच के साथ। उसी सदस्यता गेट जोड़ा गया ************* पहले से ही उपयोग करें, साथ ही एक वैध गैर सदस्यीय मामला: एक SUPPORT TICKET का अनुरोधकर्ता, असाइनी, या सौंपा गया org's own support staff (mirrors SupportTicketService). GetTicketDetail's मौजूदा नियम). System BUG और EXEC2EXEC कुछ भी नहीं मिलता अतिरिक्त: कामो-आंतरिक कभी भी इन समापन बिंदुओं के माध्यम से पढ़ता है (की पुष्टि हुई) app/api/support/system-bugs and app/api/support/exec2exec) के खिलाफ, तो एक सादे सदस्यता इनकार सही है और इस नियंत्रक को बाहर रखता है पुन:प्राप्ति प्रणाली का व्यवसाय बगथ्रेड सर्विस की रिपोर्टर रिएक्शन। GetMessage' `limit` को अब 1..100 तक क्लैंप किया गया है; <=0 के माध्यम से गिरने के लिए इस्तेमाल किया जाता है पूरे इतिहास का एक unbounded read. - MediaController.createMessage किसी भी ग्राहक की आपूर्ति 'imgId' में स्वीकार किया एक नंगे imgRepository के साथ लगाव लूप। findbyId और कोई स्वामित्व चेक — Img ids घने हैं, इसलिए प्लेटफ़ॉर्म पर कोई भी फ़ाइल (लोन डॉक्स, रोगी) चार्ट, वॉल्ट अपलोड) को एक चैट के लिए संलग्न किया गया था जो हमलावर पहले से ही था फिर संदेश को वापस पढ़ने योग्य। अब Img की आवश्यकता है प्रेषक का अपना संगठन और या तो इस सत्र के स्वयं के रूप में दर्ज किया जाएगा अनुलग्नक (assocId=CHAT ATTACHMENT, assocObject Id=the सत्र guid — देखें ChatAttachmentService#attach) या प्रेषक द्वारा बनाया गया है खुद। उसी विधि की SUPPORT TICKET/SOCIAL शाखाएं, पहले सिद्धांत पर किसी भी सदस्य के लिए खुला है कि आगंतुक और सिस्टम सदस्यों को कवर किया गया है उन्हें अब टिकट/ऑर्ग एजेंट एक्सेस या कनेक्शन-ऑर्ग सदस्यता की आवश्यकता होती है - अज्ञात आगंतुक कभी इस समापन बिंदु तक नहीं पहुंचे; वे पोस्ट करते हैं PublicChatController's own, different-authenticated मार्ग. ************* WebChatIntegrationController हैंडलर ने केवल "कुछ ऑर्ग में हस्ताक्षर किए" की जांच की। अब सही कैमो-आंतरिक की अपनी स्क्रीन गेट की आवश्यकता है (Manage ACCESS RULES for API keys, MANAGE CHAT SETTINGS for the विजेट), और एक ही अनुमति सूची के खिलाफ सार्वजनिक-चैट-की गुंजाइश मान्य हैं APIManager.tsx प्रदान करता है - एक हाथ से तैयार गुंजाइश (जैसे API SIGNATURE, जो API SIGNATURE) eigservice के सार्वजनिक e-sign API अपने आप को स्वीकार करता है) को अब अस्वीकार कर दिया गया है बजाय संग्रहित क्रियाओं की तुलना में। - SupportTicketService ************* उत्परिवर्तन ने जांच की कि कॉलर ने ACCEPT SUPPORT TICKETS आयोजित किया था या TheIR OWN संगठन में MAAGE SUPPORT, कभी नहीं कि यह टिकट नहीं था खुद को सौंपा गया org - org A पर एक समर्थन नेतृत्व हल कर सकता है, reassign या Id. की आवश्यकताTicketAccess दर्पण getTicketDetail: अनुरोधकर्ता, असाइनी, या सौंपा गया org के अपने समर्थन कर्मचारी। StompDestinationAuthz अब गार्ड /topic/support/agent/{memberId} वही यहां प्रत्येक अन्य सदस्य विषय है (subscribe: केवल सदस्य समानता); भेजें: इनकार कर दिया, मिलान समर्थनStompRelayController जा रहा है केवल वैध लेखक). टेस्ट: समर्थनTicketAccessControlटेस्ट और ************* सीधे नए नियमों को पिन करें सत्यापित: neutering ************* इन में से 5 बदल जाता है लाल; stompDestinationAuthzTest और **************** आवरण STOMP गार्ड और अद्यतन कॉल साइटों। इस प्रतिबद्धता से पहले पूर्ण `mvn test` ग्रीन (1023 परीक्षण)।.
