- Spegnimento
- 19 agosto 2026 alle ore 01:44 UTC
- Autore
- Kamo
- Impegno
- de48f69
SecurityService è qualsiasiRequest().permitAll() con @EnableMethodSecurity assente, quindi ogni @PreAuthorize è inerte e il pubblico è il default; /api/security/** senza autenticazione. Due gestori l'hanno presa letteralmente. DiagnosticsController non aveva alcun cancello su uno dei suoi quattro endpoint. /sessioni enumerated kamo:session:* su Redis, ha riferito il conteggio della sessione dal vivo e ha restituito un campione di cinquanta. /ambiente ha restituito l'ambiente di processo filtrato cercando "password" e sottostringe simili nella chiave — una lista di negazione, quindi qualsiasi cosa chiamata diversamente uscì con esso. Entrambi erano raggiungibili da internet. Ora porta un livello di classe... il cui scopo dichiarato è la diagnostica di sessione, salto e connettività attraverso cluster. Proteggere la classe piuttosto che i metodi significa il prossimo endpoint aggiunto eredita il cancello invece di doverlo ricordare, e l'intercettore lo impone prima che il gestore corre in modo da non c'è chiamata in-handler per dimenticare. # Restituire l'identita' e il titolo di ogni persona # organizzazione utilizzando un tipo di ramo e non ha preso HttpServletRichiesta a tutti, quindi risolto nessun chiamante — la tenuta dell'organizzazione è stato leggibile da chiunque che potrebbe nominare un tipo di ramo. Ora risolve il chiamante esattamente come ogni punto finale di fratelli su questo Il controllore l'ha gia' fatto. La linea di base del ratchet scende da 370 a 365, che è il meccanismo che funziona: la guardia di un endpoint richiede di cancellare la sua linea, in modo che il numero può solo cadere. Verificato in un trattato di origine pulita / principale con solo questi tre file applicati — 724 test, 0 guasti. La suite dell'albero di lavoro riporta ancora errori da un il lavoro in volo di BranchTypeController e OrganizationController, non correlato a questo.