- Dikirim
- 23 September 2026 pukul 01.49 UTC
- Penulis
- Kamo
- Commit
- f7b2bd5
Empat lubang terkait, semua bentuk yang sama: permintaan membawa dikonfirmasi anggota, dan yang diperlakukan sebagai cukup. - * * * * * * * * * * * * * * SessionFaceController.faces dan * * * * * * * * * * * * * * melayani sesi 's transkrip, wajah, daftar atau tanda terima ke anggota APAPUN terotentikasi org, tanpa pemeriksaan keanggotaan sama sekali. Ditambah gerbang keanggotaan yang sama * * * * * * * * * * * * sudah menggunakan, ditambah satu kasus bukan anggota sah: sebuah permintaan SUPORT _ TIKET, assignee, atau assigned org 's own support staff (mirror SupportTicketService. getTicketDetail ada aturan). SISTEM _ BUG dan EXEC2EXEC tidak mendapatkan apa-apa ekstra: kamo- internal tidak pernah membaca baik melalui titik akhir (dikonfirmasi terhadap app / api / support / system-bugs dan app / api / support / exec2exec), jadi Penolakan keanggotaan polos benar dan menjaga pengontrol ini dari bisnis rederiving SystemBugThreadService redaction reporter. getMessages '' limit 'sekarang dijepit ke 1.. 100; < = 0 digunakan untuk jatuh ke Pembacaan tak terbatas sepanjang sejarah. - MediaController.createMessage menerima setiap klien - diberikan 'imgId' ke dalam put-type findById dan tidak ada kepemilikan cek - ID ids yang padat, sehingga file apapun pada platform (dokumen pinjaman, pasien chart, vault uploads) diserang ke percakapan penyerang itu sudah dalam, kemudian dibaca kembali dari pesan. Sekarang membutuhkan Img milik organisasi pengirim sendiri DAN baik akan dicatat sebagai sesi ini sendiri lampiran (astiId = CHAT _ ATTACHMENT, asclan Object Id = guid sesi - lihat ChatAttachment Service # melampirkan) atau telah dibuat oleh pengirim sendiri. Metode yang sama adalah cabang SUPPORT _ TIKET / SOCIAL, sebelumnya terbuka untuk setiap anggota pada teori bahwa pengunjung dan anggota sistem tertutup mereka, sekarang membutuhkan akses tiket / org akses atau koneksi- org keanggotaan - pengunjung anonim tidak pernah mencapai titik akhir ini; mereka posting melalui PublicChatController sendiri, separately- rute dikonfirmasi. - * * * * * * * * * * * * * * Handler WebChatIntegrationController hanya memeriksa "signed in to some org". Sekarang membutuhkan kanan kamo- internal sendiri layar gerbang di (Manage _ ACSESS _ RULES untuk tombol API, manage _ CHAT _ SETTINGS untuk widget), dan public -chat-key scopes divalidasi terhadap allowlist yang sama APIManager.tsx menawarkan - sebuah lingkup buatan tangan (mis. API _ SIGNATURE, yang mana e-sign API diterima sendiri) sekarang ditolak bukan daripada disimpan secara verbatim. - SupportTicketService * * * * * * * * * * * * * * * mutasi diperiksa bahwa penelepon diadakan ACEPT _ SUPPORT _ TIKETS atau Mengelola _ SUPORT dalam organisasi mereka sendiri, tidak pernah bahwa itu adalah tiket ditugaskan sendiri org - sebuah petunjuk dukungan di org A bisa diselesaikan, dipindahkan atau escalate org B 's ticket by id. RecetAccess mirror getTicketDetail: permintaan, assignee, atau staf dukungan org yang ditugaskan sendiri. StompDescinationAutz sekarang penjaga / topik / dukungan / agen / {memberId} sama cara setiap topik anggota lain di sini adalah (subscribe: hanya kesetaraan anggota; send: ditolak langsung, pencocokan Pendukung StomporpRelayController menjadi hanya penulis yang sah). Tes: Dukungan TicketAccessControlTest dan * * * * * * * * * * * * pin yang baru aturan secara langsung (mutasi Diverifikasi: neutering * * * * * * * * * * * * * * * * ternyata 5 dari ini merah); StompDestinationals Auttest dan * * * * * * * * * * * * sampul penjaga StoMP dan situs panggilan terbaru. Full 'mvn test' green (1023 test) before this commit.
