Perlu lingkup auth + org pada job-title / departemen mutasi

FixSecurityService
Dikirim
2 Agustus 2026 pukul 18.21 UTC
Penulis
Kamo
Commit
f344bef

PUT dan DELETE pada / api / keamanan / pekerjaan-judul / {id} dan / api / keamanan / departemen / {id} diselesaikan tidak ada sesi sama sekali - mereka membaca UUID dari jalan dan dipanggil lurus melalui untuk layanan. Karena Sumber Daya ServerConfig memungkinkan setiap permintaan dan APIService relay / api / keamanan / * tanpa gateway auth, keduanya dapat dicapai tidak terotentikasi dari internet. UpdateJobTitleRequest dan UpdateDepartments Permintaan keduanya membawa hak [] dan roleId [], sehingga PUT adalah remote escalasi primitif; DELETE Menghancurkan aksesor- kontrol benda penyewa lain. Terapkan tangga yang sama Penangan GET / {id} dalam berkas ini sudah digunakan: tidak ada sesi = > 401, id tidak diketahui = > 404, baris di luar penelepon org = > 403, dan dalam setiap kasus negatif layanan tidak pernah tercapai. Tidak ditujukan di sini: sebuah anggota terotentikasi dari org masih dapat mengedit mereka sendiri Judul pekerjaan org tanpa hak berdedikasi, karena tidak ada hak seperti itu yang ada di RoleRightType. Memperkenalkan seseorang membutuhkan menjalankan KamoInitializer ditambah hibah, sehingga milik dengan deny- by-default otorisasi kerja, bukan fix ini.

Semua perubahan

Seperti apa yang Anda lihat pengiriman?

Semua pembaruan ini secara otomatis mendarat di ruang kerja Anda. Mulai bebas dan menontonnya tumbuh minggu demi minggu.

Mulai Bebas SelamanyaTampilkan Harga