एक संगठन को दूसरे संगठन बिलिंग तक पहुंचने से रोकें

FixBillingService
शिप
9 अगस्त 2026 को 3:03 am बजे UTC
लेखक
Kamo
Commit
b114fca

/api/billing/accounts एक्स-ऑर्ग-आईडी हेडर द्वारा इसकी लिस्टिंग का दायरा है, लेकिन हर मार्ग के नीचे /{accountUid} ने सीधे रास्ते से आईडी ले लिया और कभी भी जांच नहीं की कि किसने इसका स्वामित्व किया है - 24 हैंडलर योजना परिवर्तन, सीट गिनती, रद्दीकरण, भुगतान विधियों और सदस्यता सदस्यों को कवर करना। कोई किसी भी संगठन के सदस्य अपने खाते का नामकरण करके किसी अन्य संगठन बिलिंग को पढ़ या फिर लिख सकते हैं आईडी सेवा क्लस्टरआईपी है और केवल कामो-आंतरिक प्रॉक्सी के माध्यम से पहुंच योग्य है, इसलिए इसे एक की जरूरत थी क्लस्टर एक्सेस के बजाय सत्र: प्रॉक्सी उस सत्र और आगे से एक्स-ऑर्ग-आईडी संलग्न करता है जो भी रास्ता यह हाथ है। 24 संपादन के बजाय एक इंटरसेप्टर, इसलिए बाद में जोड़ा गया मार्ग डिफ़ॉल्ट रूप से कवर किया गया है - पिछले व्यवस्था प्रति समापन बिंदु एक चूक थी। भगवान मोड एक मंच व्यवस्थापक अभिनय के बाद से गुजरता है पार org वह एक कॉलर है जिसके लिए वह वैध है, और एक असुरक्षित खाता आईडी को छोड़ दिया जाता है। इसलिए यह 404 जवाब दे सकता है। स्पष्ट रूप से यहां एक वित्तीय-दाएं चेक शामिल नहीं है। प्लान्स और बिलिंग टैब को गेट किया जाता है "यह मुझे है, या मैं हूँ मैं संगठन के मालिक", एक दाईं ओर नहीं, इसलिए MANAGE ORG FINANCES की आवश्यकता होगी। प्रत्येक साधारण सदस्य को अपनी सदस्यता से बाहर लॉक करें। यह सुनिश्चित करने के लिए कि भीतर-org नियम सर्वर-साइड यह एक अलग सवाल है कि कौन किसकी सदस्यता बदल सकता है, और इसके बजाय निर्णय लिया जाना चाहिए अनुमान लगाया गया। 7 टेस्ट गेट को कवर करते हैं; 89 पास समग्र।.

सभी बदलाव

जैसा कि आप शिपिंग देखते हैं?

इन अद्यतनों में से प्रत्येक स्वचालित रूप से अपने कार्यक्षेत्र में उतरता है। प्रारंभ करें और सप्ताह के बाद इसे सप्ताह के अंत में देखें।.

Foreverमूल्य निर्धारण देखें