- Dikirim
- 2 Agustus 2026 pukul 18.21 UTC
- Penulis
- Kamo
- Commit
- f344bef
PUT dan DELETE pada / api / keamanan / pekerjaan-judul / {id} dan / api / keamanan / departemen / {id} diselesaikan tidak ada sesi sama sekali - mereka membaca UUID dari jalan dan dipanggil lurus melalui untuk layanan. Karena Sumber Daya ServerConfig memungkinkan setiap permintaan dan APIService relay / api / keamanan / * tanpa gateway auth, keduanya dapat dicapai tidak terotentikasi dari internet. UpdateJobTitleRequest dan UpdateDepartments Permintaan keduanya membawa hak [] dan roleId [], sehingga PUT adalah remote escalasi primitif; DELETE Menghancurkan aksesor- kontrol benda penyewa lain. Terapkan tangga yang sama Penangan GET / {id} dalam berkas ini sudah digunakan: tidak ada sesi = > 401, id tidak diketahui = > 404, baris di luar penelepon org = > 403, dan dalam setiap kasus negatif layanan tidak pernah tercapai. Tidak ditujukan di sini: sebuah anggota terotentikasi dari org masih dapat mengedit mereka sendiri Judul pekerjaan org tanpa hak berdedikasi, karena tidak ada hak seperti itu yang ada di RoleRightType. Memperkenalkan seseorang membutuhkan menjalankan KamoInitializer ditambah hibah, sehingga milik dengan deny- by-default otorisasi kerja, bukan fix ini.