Creare e risolvere una riunione prendono i diritti che li nominano

FeatureMediaService
Spegnimento
15 agosto 2026 alle ore 01:20 UTC
Autore
Kamo
Impegno
e6cf9d3

/api/meet/create ha controllato solo che hai avuto una sessione, così ogni autenticato membro di ogni organizzazione potrebbe creare un incontro con il fornitore di org — START MEETING è stata donabile e decorabile per tutto il tempo che esiste. /api/meet/join-info era lo stesso, e consegna il codice di accesso dell'incontro e provider unisci URL, in modo che qualsiasi membro che tiene una riunione id potrebbe leggere le credenziali per qualsiasi riunione nell'org. Entrambi ora passare attraverso MeetSessionResolver, accanto al canManageMeetSettings controllare le impostazioni endpoints già utilizzano. START MEETING deliberatamente non ricontrolla VIEW MEETINGS, suo genitore: la chiusura della gerarchia revoca un bambino la cui catena di antenato non è concesso, quindi una sessione che trasporta il bambino porta il genitore da costruzione, e hand-rolling la coppia qui è la richiestaTutta la duplicazione esiste gerarchia per rimuovere. I controlli non sono chiusi su una sessione senza alcun array di diritti. Questo è lo stesso ragionamento che ha tenuto il "tipo sconosciuto -> consentire" fallimenti fuori dal controlli di condivisione server-side: un'esenzione legacy-session diventa un bypass permanente. Questo blocca chiunque non abbia il diritto — 36 di 69 membri su produzione oggi — quindi non deve spedire senza MeetRightsSeedMigration in KamoInitializerService, che garantisce entrambi i diritti a ogni ruolo esistente.

Tutte le modifiche

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo