- Spegnimento
- 3 agosto 2026 alle ore 03:39 UTC
- Autore
- Kamo
- Impegno
- 8eb4164
ResourceServerConfig è qualsiasiRichiesta().permitAll() e @EnableMethodSecurity appare da nessuna parte in questo servizio, così ogni @PreAuthorize è inerte e pubblico è il predefinito. L'autorizzazione è una convenzione per-handler, il che significa un gestore che dimentica che è raggiungibile senza credenziali tramite APIService non autenticato /api/security/** relè. Questa settimana sono state fissate cinque istanze: Non ha preso nessuna HttpServletRequest. i gestori di JobTitle/Department PUT e DELETE accettano diritti[]. Fissare le istanze non risolve la classe. Una scansione trova 406 di 1034 mappato endpoints in questo servizio senza risoluzione di sessione o helper di diritti ovunque in il corpo del manubrio. Questo li basa e non riesce a costruire su nessuno NUOVO, così il il conteggio può solo cadere. Un secondo test fallisce quando una voce di base non corrisponde più a un non protetto endpoint. Fissare un handler richiede quindi di cancellare la sua linea, che è quello che fa muovere il numero piuttosto che lasciare che il file marcisca in un cimitero che tutti smette di leggere. Provato da mutazione in entrambe le direzioni: l'aggiunta di un endpoint non protetto fallisce e la nomina; l'aggiunta di una guardia a un maniglione linea base senza rimuovere la sua linea fallisce e lo nomina anche. Deliberatamente grossolano, e non è un controllo di autorizzazione. Un corpo conta come sorvegliato se menziona un aiutante noto, quindi l'assenza dalla linea di base significa "rivisto una volta", mai "provato sicuro". Alcune voci di base sono correttamente pubbliche (login, password recovery, webhooks, SSR org lookup), alcuni delegano il check-in un servizio, e un numero sconosciuto sono autenticamente non autenticati. Triage è WS-1 in kamo-internal E' il momento giusto. Il valore qui è il ratchet, Non il verdetto.