Autorizzazione self-service di Borrower (guardia IDOR di partito)

FeatureSecurityService
Spegnimento
5 luglio 2026 alle ore 18:37 UTC
Autore
Kamo
Impegno
dd627e1

Un mutuatario è un semplice membro org senza diritti LOS dell'operatore; possono agire sull'ONE l'applicazione sono un partito a — e solo quello. Guardia a strati: cancello operatore prima, altro un mancato-chiuso prestito-partita di controllo (isMemberPartyToApp). MortgageAppController: - Si'. scrivere endpoint e i 3 helper di sezione ripetitiva. - elenco: gli operatori vedono l'org pipeline; un mutuatario vede solo app di proprietà. - creare: l'operatore prende l'app (incl. da-lead); un mutuatario auto-crea il proprio (proprietà-stamped) — la zecca premio KamoMLOS-gate. - delete: operatore suspend-right O il mutuatario di proprietà; ricerche: qualsiasi autenticato sessione (riferimento enumera le esigenze di assunzione); viaggio rimane solo operatore. MortgageProgramController: chiuso un IDOR preesistente sul setPersona/setSelettoProgramma (controllo di sola lettura) — ora operatore-LOS-role O prestito-partita. Operatori invariati; mutuatari muniti di vetro; cross-borrower IDOR chiuso (D52).

Tutte le modifiche

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo