KamoCRM

I ruoli, l'accesso dei membri e il profilo scrivono all'org del chiamante

FixSecurityService
Spegnimento
23 settembre 2026 alle ore 12:35 UTC
Autore
Kamo
Impegno
80ec053

Cinque lacune permettono a un membro firmato di raggiungere al di fuori della propria organizzazione, o raggiungere un conto del collega, senza controllo di destra: - No, no. risolto nessuna sessione. Il gateway forwards /api/security/** senza auth del proprio, in modo che chiunque abbia un ruolo UUID potrebbe riscrivere o eliminare i diritti di ruolo di qualsiasi organizzazione. creareRole risolto un org ma no diritto, così qualsiasi membro potrebbe pre-caricare un nuovo ruolo con i diritti arbitrari. Tutti e tre richiedere CONFIGURE SYSTEM (o una finestra di Dio aperta) e, per l'aggiornamento / cancellazione, che il ruolo appartiene all'org del chiamante — la stessa regola DepartmentController e JobTitleController già applicare sui propri percorsi di scrittura, sulla stessa pagina delle impostazioni essenziali. - No, no. mai risolto l'organizzazione del chiamante, in modo che un proprietario di org A possa impostare il livello di accesso di org B o lo stato del proprietario da parte del membro id da solo; getMemberAccess ha controllato solo che esisteva una sessione. Entrambi ora pongono l'obiettivo all'org del chiamante (getMemberAccess mantiene la sua larghezza precedente per uno stesso-org letto). updateMemberAccess legge anche una chiave di sessione ("MID") che KSessionService non scrive mai, così ogni vera chiamata ha lanciato e 500'd prima di raggiungere il vecchio codice vulnerabile o il nuovo controllo; fissato nella stessa modifica in modo che la correzione org-scoping sia effettivamente raggiungibile. E' il momento giusto. (kamo-shared-library, già spinto) ottiene lo stesso organizzazione controllare come difesa in profondità. - No, no. lasciare che qualsiasi membro dello stesso-org riscrivi un collega ******************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************* solo i campi che vivono sull'account utente (nome/DOB/phonetic), e questi vivono su Membro invece. membri.email raddoppia come login e password-recupero identificativo ****************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************** qualsiasi indirizzo era TYPED sul modulo piuttosto che l'indirizzo del proprio account, quindi questo era un percorso per reindirizzare dove viene consegnato il link di ripristino password di un collega. Gatti on isSelf || MANAGE MEMBER SECURITY, mirroring kamo-internal's selfOrSecurityAdmin cancello sul sibling usernameAlias campo. - LeadCreditController /crediti/distribuzione e /credits/allotments org-checked teamMemberId ma caricato vendorId/vendorProductId (e, in creazioneAllotment, mercato Id) da findById da solo, quindi un UUID da un catalogo di un'altra organizzazione o la configurazione del mercato ha funzionato così come il chiamante. Stesso controllo di qualità org il caso membro del team (tramite l'organizzazione del fornitore; un prodotto tramite il suo fornitore; un mercato attraverso la propria organizzazione), stessa 404 risposta. Una classe di prova per superficie, ognuna con un caso che non riesce senza la sua fissazione (mutazione- controllato: ritorto, confermato rosso, restaurato) più un caso di successo di stesso-org così legittimo chiamanti che attraversano i veri schermi kamo-internal (tabella dei ruoli delle impostazioni essenziali, le schede di sicurezza/accesso del profilo del membro, Gestione crediti) hanno ancora successo.

Tutte le modifiche

Come quello che vedi la spedizione?

Tutto questo arriva nel vostro spazio di lavoro da solo. Iniziare sul piano gratuito e leggere di nuovo questa pagina in un mese.

Inizia gratis per sempreVisualizza il prezzo