- Spegnimento
- 15 agosto 2026 alle ore 02:28 UTC
- Autore
- Kamo
- Impegno
- d5b2376
LoanController.get(uid) ha preso un prestito id e ha restituito tutto ciò che ha trovato. Qualsiasi chiamante che ha raggiunto il servizio ha ottenuto il prestito, le bilance e il mutuatario incluso, qualsiasi inquilino apparteneva a; prestito ids sono sequenziali, quindi la lettura di un'altra organizzazione Tutto il libro era una questione di conteggio. payoff-quote aveva la stessa forma, e by-borrower ha preso un membro id da solo e ha restituito i prestiti di quel membro senza controllare che fossero membri di questa organizzazione. Tutti e tre ora prendere l'org e filtrare su di esso. La lista e' gia' stata. Il controllo vive al servizio piuttosto che al controller di proposito. L'org arriva in X-Org-Id, che è solo affidabile mentre ProxyHmacFilter è abilitato — los.proxy-hmac.enabled defaults to false and is not set in the deploy — so a controllare scritto accanto alla lettura dell'intestazione condivide il più debole dell'intestazione assunzione. Filtrare il risultato della query significa che un intestazione non firmata può al peggior nome un'organizzazione; non può restituire i prestiti di un'altra organizzazione. "Non trovato" e "non tuo" crollano deliberatamente nello stesso 404. Dire loro apart dice un chiamante non autorizzato che ids esistono, che è la maggior parte di ciò l'enumerazione sta cercando di imparare, e un test indica le due risposte identiche. Questo è il momento economico per esso: kamolos-service esiste ma non ha distribuzione, quindi niente è in volo e nessuno si affida al vecchio comportamento.