- Dikirim
- 26 Agustus 2026 pukul 05.17 UTC
- Penulis
- Kamo
- Commit
- 6a6662a
Setiap titik akhir yang menerima VIEW _ OWN _ * kanan sebagai sebuah OR- alternatif dimuat nya catatan oleh kunci primer saja, tidak pernah memeriksa milik siapa: getSubscription, getSubscription Order, getSubscription Events, getInvoice, getSubscription Perjanjian dan getSubscription Agreentions Html. orgId dibaca untuk 401 dan tidak pernah digunakan lagi. Seorang penelepon memegang hanya kanan pelanggan bisa membaca berlangganan, perintah, faktur atau perjanjian pada platform yang diberikan UUID nya. Endpoints yang hanya menerima VIEW _ OWN _ * sendiri (getMySubscriptions, getMySubscription Order, getMyInvoices, getMyAgreaments) already drawn anggota dari sesi dan dibiarkan tersentuh. menyetujui perjanjian sudah melewati anggota pelayanan dan dibiarkan tersentuh untuk alasan yang sama, meskipun layanan itu sendiri tidak memverifikasi penerima memiliki yang mendasarinya berlangganan - bahwa kesenjangan hidup dalam Layanan Berlangganan, dari file ini mencapai, dan dicatat untuk follow-up daripada tetap di sini. Subscription RecordDTO, Subscription OrderDTO dan Subscription Invoicemail DTO expose customer MenmberId secara langsung, sehingga empat titik akhir filter setelah mengambil oleh membandingkannya dengan keanggotaan sesi penelepon. Subtitle AgreendDTO exposes baik anggota maupun daerah pemilik langsung -- hanya organisasi dan uid dari berlangganan itu milik - sehingga dua perjanjian titik akhir menyelesaikan kepemilikan dengan loading yang berlangganan dan memeriksa adcusterMberId nya sebagai gantinya. 404, bukan 403, pada kepemilikan yang tidak cocok: sebuah 403 akan mengkonfirmasi nama UUID sebuah Rekor nyata di penyewa lain, yang merupakan pengungkapan. Dinamakan sebagai contoh balasan dalam program desain sendiri invarian 6.