- Spegnimento
- 23 settembre 2026 alle ore 01:49 UTC
- Autore
- Kamo
- Impegno
- f7b2bd5
Quattro fori correlati, tutte le stesse forme: una richiesta ha portato un autenticato membro, e questo è stato trattato abbastanza. - No, no. SessionFacesController.faces E' servito a una seduta. trascrizione, volti, roster o ricevute a QUALSIASI membro autenticato org, senza alcun controllo di iscrizione. Aggiunto lo stesso cancello di appartenenza E' gia' usato, piu' quello. legittimo caso non membro: il richiedente, l'assegnatore o il richiedente di un SUPPORT TICKET personale di supporto di org assegnato (mirrors SupportTicketService. ottenereTicketDettaglio regola esistente). SYSTEM BUG e EXEC2EXEC non ottengono nulla extra: il kamo-internal non legge mai né attraverso questi endpoint (confermato contro app/api/support/system-bugs e app/api/support/exec2exec), quindi rifiuto di adesione semplice è corretto e mantiene questo controllo fuori dal affari di re-deriving Reazione reporter di SystemBugThreadService. getMessages' `limit` ora è fissato a 1..100; <=0 usato per cadere fino a una lettura senza limiti dell'intera storia. - MediaController.createMessage ha accettato qualsiasi client fornito `imgId` in il loop di fissaggio con un imgRepository nudo. findById e nessuna proprietà controllo Img ids sono densi, in modo da qualsiasi file sulla piattaforma (loan docs, paziente grafici, caricamenti a volte) è stato collegato a una chat l'attaccante era già in, quindi leggibile indietro il messaggio. Ora richiede che l'Img appartenga a l'organizzazione del mittente E sia essere registrato come questa sessione allegato (assocId=CHAT ATTACHMENT, assocObject Id=la guida di sessione — vedi ChatAttachmentService#attach) o sono stati creati dal mittente loro stessi. I rami SUPPORT TICKET/SOCIAL dello stesso metodo, in precedenza aperto a qualsiasi membro sulla teoria che i visitatori e i membri del sistema coperti loro, ora richiedono l'accesso dell'agente del biglietto/org o l'adesione alla connessione-org — visitatori anonimi non hanno mai raggiunto questo punto di vista; PublicChatController's proprio, percorso separatamente-autentico. # E tutti quanti # WebChatIntegrationController handler ha controllato solo "firmato ad alcuni org". Ora richiedono il cancello destro dello schermo del kamo-internal su (MANAGE ACCESS RULES per le chiavi API, MANAGE CHAT SETTINGS per il widget), e gli scopi chiave pubblica sono convalidati contro la stessa lista dei permessi APIManager.tsx offre — una portata artigianale (ad esempio API SIGNATURE, che esigservice's public e-sign API accetta da solo) è ora rifiutata piuttosto che memorizzato verbatim. - SupportTicketService E' il momento giusto. le mutazioni hanno controllato che il chiamante ha tenuto ACCEPT SUPPORT TICKETS o MANAGE SUPPORT nella loro organizzazione OWN, mai che fosse il biglietto propria org assegnata — un vantaggio di sostegno a org A potrebbe risolvere, riassegnare o escalate org B's ticket by id. richiedonoTicketAccess specchi ottenereTicketDettaglio: Richiedente, cessionario o personale di supporto dell'org assegnato. StompDestinationAuthz ora custodisce /topic/support/agent/{memberId} lo stesso il modo in cui ogni altro argomento per membro qui è (sottoscrivere: solo membro-uguaglianza; invii: rifiutato outright, corrispondente SupportStompRelayController essendo il solo scrittore legittimo). Test: SupportTicketAccessControlTest e ****************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************** verificato: neutering********************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************** Red); StompDestinationAuthzTest e... copertura la guardia STOMP e i siti di chiamata aggiornati. Pieno `mvn test` verde (1023 test) prima di questo commit.
