Rendere og branding authz raggiungibile (proprietario, modalità dio, o destra)

FixSecurityService
Spegnimento
22 luglio 2026 alle ore 18:33 UTC
Autore
Kamo
Impegno
9915ef3

Caricare un logo a un bambino org 403'd senza alcun modo per avere successo: canManageOrgBranding ha ammesso solo il proprietario org, e l'isGodModeActive fallback non potrebbe mai tornare vero. Indietro Dio cancelli leggere GodModeActive dal *** sessione, ma nulla l'ha mai scritto — il gioco vissuto solo nel browser localStorage, così ogni bypass dio lato server era irraggiungibile in pratica. - canManageOrgBranding ora onora anche MANAGE ORG BRANDING, portata all'org essere modificato. I diritti sono concessi per l'adesione, in modo da mantenere il diritto in uno org non deve conferire marchio ad un altro org il cui id è passato nel percorso; sessioneGrantsOrgBrandingRight è diviso puro e testato per esattamente quello. - Aggiunge POST /api/security/session/god-mode, che scrive GodModeActive nel La seduta di Caller. L'ammissibilità è letta dalla bandiera GD della sessione, mai dal corpo, quindi un non-dio chiamante non può auto-grant. - PATCH /{id}/colors non aveva authz affatto — qualsiasi chiamante autenticato potrebbe ridipingere qualsiasi org da id. Ora è passato come i suoi punti finali di branding. - 403 corpi nominano il diritto invece di rivendicare solo il proprietario.

Tutte le modifiche

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo