Requisisci un campo d'azione + org sulle mutazioni del lavoro-titolo/dipartimento

FixSecurityService
Shipped
2 agosto 2026 alle ore 18:21 UTC
Author
Kamo
Commit
f344bef

PUT e DELETE su /api/security/job-titles/{id} e /api/security/departs/{id} risolto nessuna sessione affatto — hanno letto un UUID dal percorso e chiamato dritto attraverso al servizio. Perché ResourceServerConfig permette ogni richiesta e Relè APIService /api/security/** senza gateway auth, entrambi raggiungibili non autenticato da internet. AggiornamentoJobTitleRichiesta e aggiornamentoDipartimentoRichiesta entrambi i diritti[] e roleIds[], così il PUT era un privilegio remoto-escalation primitivo; il DELETE ha distrutto gli oggetti di controllo degli accessi di un altro inquilino. Applicare la stessa scala i gestori GET/{id} in questi file già usato: nessuna sessione => 401, sconosciuto id => 404, riga al di fuori dell'org del chiamante => 403, e in ogni caso negativo il servizio non è mai raggiunto. Non indirizzato qui: un membro autenticato dell'org può ancora modificare il proprio titoli di lavoro di org senza un diritto dedicato, perché nessun diritto esiste RoleRightType. Introdurre uno ha bisogno di una corsa KamoInitializer più una sovvenzione, quindi appartiene al lavoro di autorizzazione negato-da-default, non a questa correzione.

All changes

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo