- Dikirim
- 23 September 2026 pukul 12.35 UTC
- Penulis
- Kamo
- Commit
- 80ec053
Lima kesenjangan membiarkan sinyal - dalam anggota mencapai luar organisasi mereka sendiri, atau mencapai Rekening rekan, tanpa cek benar: - * * * * * * * * * * * * * * diselesaikan tidak ada sesi sama sekali. Gerbang forward / api / keamanan / * * tanpa auth sendiri, sehingga siapa pun memegang UUID peran bisa menulis ulang atau menghapus hak peran organisasi apapun. createRole diselesaikan sebuah org tetapi tidak ada benar, jadi setiap anggota bisa pra-load peran baru dengan hak sewenang-wenang. Semua tiga sekarang membutuhkan KONFIGURE _ SISTEM (atau sebuah jendela dewa terbuka) dan, untuk update / delete, bahwa peran milik dari org penelpon - aturan yang sama pengontrol departemen dan JobTitleController Sudah menegakkan pada jalur tulis mereka sendiri, pada halaman esensial-sama. - * * * * * * * * * * * * * * tidak pernah menyelesaikan organisasi penelepon, sehingga pemilik dari org A dapat mengatur tingkat akses org B atau status pemilik oleh anggota id sendirian; mendapatkan Akses diperiksa hanya bahwa sesi ada. Kedua sekarang lingkup target ke penelepon org (getMenemberAccess tetap lebar sebelumnya untuk same-org dibaca). updateAnggota Akses juga membaca kunci sesi ("MID") yang KSesionService tidak pernah menulis, jadi setiap panggilan nyata melemparkan dan 500 'd sebelum mencapai baik kode lama rentan atau pemeriksaan baru; tetap dalam penyuntingan yang sama sehingga org- scoping fix sebenarnya terjangkau. * * * * * * * * * * * * * * * (kamo- shared- perpustakaan, sudah mendorong) mendapat sama organisasi cek sebagai pertahanan di kedalaman. - * * * * * * * * * * * * * * biarkan setiap anggota same-org menulis ulang rekan kerja * * * * * * * * * * * * * tanpa pemeriksaan yang benar - USER _ IDENTITY _ FIELDS meliputi hanya bidang yang hidup di akun pengguna (nama / DOB / fonetik), dan ini hidup di Sebagai gantinya, Anggota. members.email ganda sebagai login dan kode akses-pemulihan * * * * * * * * * * * * * dan email aliran pemulihan link reset ke alamat apapun yang diketik pada formulir daripada alamat akun sendiri, jadi ini adalah jalan untuk mengarahkan dimana link reset sandi rekan disampaikan. Gated pada isSelf 124; Alu4; MANUSIA _ MEMBER _ KEAMAN, mencerminkan kamo- internal sendiri OrSecurityAdmin pintu gerbang pada saudara nama Alias lapangan. - LeadCreditController / kredit / distribusi dan / kredit / allotments org- diperiksa TimberId tetapi dimuat vendorId / vendorProductId (dan, dalam createAllotment, pasar Id) oleh findById saja, sehingga UUID dari organisasi lain lead- vendor katalog atau konfigurasi pasar bekerja serta pemanggil sendiri. Pemeriksaan org- kesetaraan yang sama seperti kasus anggota tim (melalui vendor 's organisasi; produk melalui vendor; a Pasar melalui organisasi sendiri), respon 404 yang sama. Satu kelas tes per permukaan, masing-masing dengan kasus yang gagal tanpa memperbaiki (mutasi- pemeriksaan: dibalik, dikonfirmasi merah, dipulihkan) plus sebuah same-org kasus sukses begitu sah penelepon akan melalui nyata kamo- layar internal (penting setting 'tab peran, tab akses / akses profil anggota, Manage Credits) masih berhasil.
