- Shipped
- 2 agosto 2026 alle ore 18:21 UTC
- Author
- Kamo
- Commit
- f344bef
PUT e DELETE su /api/security/job-titles/{id} e /api/security/departs/{id} risolto nessuna sessione affatto — hanno letto un UUID dal percorso e chiamato dritto attraverso al servizio. Perché ResourceServerConfig permette ogni richiesta e Relè APIService /api/security/** senza gateway auth, entrambi raggiungibili non autenticato da internet. AggiornamentoJobTitleRichiesta e aggiornamentoDipartimentoRichiesta entrambi i diritti[] e roleIds[], così il PUT era un privilegio remoto-escalation primitivo; il DELETE ha distrutto gli oggetti di controllo degli accessi di un altro inquilino. Applicare la stessa scala i gestori GET/{id} in questi file già usato: nessuna sessione => 401, sconosciuto id => 404, riga al di fuori dell'org del chiamante => 403, e in ogni caso negativo il servizio non è mai raggiunto. Non indirizzato qui: un membro autenticato dell'org può ancora modificare il proprio titoli di lavoro di org senza un diritto dedicato, perché nessun diritto esiste RoleRightType. Introdurre uno ha bisogno di una corsa KamoInitializer più una sovvenzione, quindi appartiene al lavoro di autorizzazione negato-da-default, non a questa correzione.