Solo il proprietario di un org, i suoi membri CONFIGURE SYSTEM o la modalità dio attiva possono cambiare le sue impostazioni

FixSecurityService
Spegnimento
17 settembre 2026 alle ore 03:38 UTC
Autore
Kamo
Impegno
d3890ff

PUT /api/security/org/{id} non ha preso nessuna richiesta. ResourceServerConfig consente ogni richiesta e relè APIService /api/security/**, quindi una richiesta anonima potrebbe rinominare QUALSIASI organizzazione, modificarne l'alias (la sua cartella a tema e ?org= riferimento), indirizzo di contatto (il default Da parte delle campagne aziendali), sito web, privacy e termini link e testo di marca di login-page, la sua conformità e bandiere di privacy, il suo NMLS id e LEI, e sostituire le sue righe di dominio con bandiere di verifica della scelta del chiamante. Confermato dal vivo il 2026-09-17 senza scrivere nulla: un PUT anonimo il cui backgroundOrder il maniglione rifiuta è tornato con il proprietario 400, non un 401. Ogni chiamante è stato mappato prima (kamo-internal a5fc5fd3, e ogni altro repository): LabelManager's sei save sezioni e salvapassi della procedura guidata di configurazione, tutti la modifica dell'org la propria sessione è in, da schermi gated su CONFIGURE SYSTEM. Creazione di org mai PUTs; nessun altro cliente o servizio lo fa. Quindi il gestore ora: - risponde 401 senza una sessione con un userID, prima di leggere l'org; - consente al proprietario dell'org (Organization.owner o al proprietario TeamMember) di qualsiasi sessione, come gli endpoint del branding do; una sessione IN quella org che tiene CONFIGURE SYSTEM; l'Utente del Sistema è entrato in tale org; o la modalità dio attiva (GD da solo non è sufficiente). Qualcun altro ha 403. I diritti sono per appartenenza, così CONFIGURE SYSTEM tenuto in un altro org conta per niente; - rifiuta domini, configType, colori, imageBgCount, licenzaNumero e licenzaNumeroBinded fuori dio modalità. No. schermo li invia (i colori passano attraverso PATCH /colors), e domini / configurazioneType cambiano come un org è raggiunto e come i suoi conti recuperano. Quegli schermi già reindirizzano chiunque senza CONFIGURE SYSTEM (checkRight passa solo su quella destra nella sessione o modalità dio attiva), quindi nessuno che può salvarli oggi perde l'accesso. Un chiamante cambia visibilmente: la politica mobile del dispositivo delle impostazioni del telefono PUTs mobileDevicePolicy, che la patch consent-list non ha mai memorizzato (un silenzioso 200 no-op); un membro con solo MANAGE VOIP SETTINGS ora ottiene un 403 lì. Per ogni caso. La linea di aggiornamentoOrganization lascia Non e' vero. L'altro fallimento del ratchet E' una cosa che non va. Quattro errori sono gia' sull'origine.

Tutte le modifiche

Come quello che vedi la spedizione?

Tutto questo arriva nel vostro spazio di lavoro da solo. Iniziare sul piano gratuito e leggere di nuovo questa pagina in un mese.

Inizia gratis per sempreVisualizza il prezzo