Borrower non può escalare lo stato del prestito o modificare l'URLA dopo la presentazione

FixSecurityService
Spegnimento
7 luglio 2026 alle ore 20:39 UTC
Autore
Kamo
Impegno
5a817ed

Due relativi buchi di autorizzazione del mutuatario sui endpoint dell'app self-service: - Escalation Privilege (#2): patchLoanFile applicato qualsiasi statoId senza controllo caller-rights, quindi un mutuatario (parte alla propria app, zero operatore diritto) potrebbe PATCH prestito file {statusId:8} per contrassegnare il loro prestito FUNDED (o APPROVATA/CLEAR TO CLOSE). Ora un non operatore può avanzare solo DRAFT -> APPLICATION TAKEN (il presente); ogni altro stato è solo operatore. - Post-submission edit lock (#4): requestWrite(req, uid) ha autorizzato qualsiasi parte per scrivere in qualsiasi stato, in modo che un mutuatario potrebbe continuare a mutare i dati URLA (borrower identità, reddito, attività, dichiarazioni) mentre il fascicolo era in elaborazione/sottoscrittura, divergendo silenziosamente il record. Scrivere il mutuatario gate ora richiede anche il file di prestito di essere ancora DRAFT; gli operatori sono irrilevante (loro cortocircuito) e le letture non sono influenzate. Caricamenti di documenti vivere su un controller diverso e rimanere disponibile post-sottomissione.

Tutte le modifiche

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo