- Dikirim
- 23 September 2026 pukul 01.21 UTC
- Penulis
- Kamo
- Commit
- 168cc8a
CheckFileInfo adalah satu-satunya titik akhir WOPI yang keduanya membandingkan tanda akses dokumen terhadap jalur permintaan dan pemeriksaan ulang akses langsung; GetFile, PutFile, putRelativeFile, RenameFile dan kunci / buka / refresh / get-lock overrides saja Diverifikasi tanda tangan tanda dan kadaluwarsa, kemudian bertindak pada apa pun lngId menunjukkan di URL. A token minted by POST / api / docs / open / {imgId} untuk satu dokumen anggota secara sah dibuka bisa membaca atau menimpa dokumen lain dalam setiap organisasi dengan mengedit jalan, dan bisa mengunci, membuka atau menyelidiki kunci dokumen apapun dengan cara yang sama. token yang valid dari penerima pesan-saja juga dapat menimpa dokumen secara langsung, melewati flag UserCanWriting checkFileInfo telah mengatakan kepada penyunting untuk menegakkan klien-sisi. Setiap titik akhir WOPI sekarang memerlukan subjek JWT token (idId WopiTokenService tanda-tanda dalam waktu mint) untuk sama dengan jalan imgId, dan re-checks Dokuments Service.canUserAccess (baca: GetFile, GET _ LOCK) atau canUserWritten (tulis: PutFile, PutRelativeFile, RenameFile, LOCK / UNLOCK / REFRESH _ LOCK) terhadap database daripada mempercayai klaim token - Akses dapat dibatalkan atau diakhiri setelah token ditampilkan, jadi pemeriksaan langsung Lebih kuat dari klaim ijin statis. Ditolak token- terotentikasi byte baca / tulis sekarang direkam melalui Dokumentments AccessAuditor dengan cara yang sama token tidak valid sudah ada. Tes baru: WopiControllerAccest (11 kasus meliputi setiap titik akhir terdaftar di atas); mutasi- dicentang dengan membalikkan perubahan WopiController lokal, yang ternyata semua 11 merah, kemudian memulihkan. WopiControllerAuditTest dan WopiEditSessionTest dimutakhirkan ke potongan pemeriksaan akses yang diperlukan sekarang, karena kasus mereka semua yang ada mengasumsikan pemanggil diperbolehkan.
