Hentikan satu organisasi mencapai organisasi lain penagihan

FixBillingService
Dikirim
9 Agustus 2026 pukul 03.03 UTC
Penulis
Kamo
Commit
b114fca

/ api / billing / account scopes daftar nya oleh X-Organs-Id header, tetapi setiap rute di bawah / {accountUid} mengambil id langsung dari jalan dan tidak pernah memeriksa siapa pemiliknya - 24 penangan meliputi perubahan rencana, jumlah kursi, pembatalan, metode pembayaran dan anggota berlangganan. Apapun anggota dari setiap organisasi bisa membaca atau menulis ulang organisasi lain billing dengan penamaan account nya id. Layanan ini ClusterIP dan hanya dapat dicapai melalui proksi internal kamo-, jadi ini memerlukan sesi daripada cluster akses: proksi melampirkan X-Organs-Id dari sesi dan depan Apapun jalannya. Sebuah penyadapan daripada 24 edits, sehingga rute ditambahkan kemudian ditutupi secara baku - sebelumnya pengaturan adalah satu kelalaian per titik akhir. Allah modus melewati, karena sebuah platform admin acting across orgs adalah salah satu pemanggil untuk siapa yang sah, dan sebuah akun id yang tidak dapat dipecahkan tersisa handler sehingga dapat menjawab 404. Tidak sengaja menambahkan pemeriksaan yang tepat di sini. Tagihan dan Plan diratakan pada "ini aku, atau aku pemilik organisasi," tidak di sebelah kanan, sehingga membutuhkan Maniage _ ORG _ FINANCES akan kunci setiap anggota biasa keluar dari langganan mereka sendiri. Memaksa bahwa with- org aturan server-sisi adalah pertanyaan terpisah tentang siapa yang dapat mengubah yang berlangganan, dan harus diputuskan daripada menebak. 7 tes menutupi gerbang; 89 lulus keseluruhan.

Semua perubahan

Seperti apa yang Anda lihat pengiriman?

Semua pembaruan ini secara otomatis mendarat di ruang kerja Anda. Mulai bebas dan menontonnya tumbuh minggu demi minggu.

Mulai Bebas SelamanyaTampilkan Harga