- Spegnimento
- 10 agosto 2026 alle ore 23:45 UTC
- Autore
- Kamo
- Impegno
- 1144b78
AccountOrgScopeInterceptor cortocircuitato ogni org e controllo membro sul grezzo X-God-Mode-Active intestazione, e le copie del proxy di fatturazione di kamo-internal che intestazione direttamente dalla richiesta del browser in entrata. Qualsiasi membro firmato potrebbe quindi leggere o riscrivere i metodi di pagamento di qualsiasi organizzazione, fatture, abbonamenti e licenze da un'impresa di console. Gli endpoint di storage hanno fatto altrettanto: /storage/summary e /storage/history onor ?orgId= sull'intestazione nuda e non portare @PlatformAdminOnly, quindi la classe Javadoc afferma che "il suo intercettatore ricontrolla la richiesta contro il database" descriveva un intento che il codice non ha mai implementato. Entrambi ora passano attraverso GodModeVerifier, che rispecchia ciò che PlatformAdminInterceptor già funziona correttamente: user.is god leggere dal database E il reclamo attivo su richiesta. Né la metà basta da sola — la bandiera da sola metterebbe ogni dio permanentemente in modalità dio, e l'intestazione da sola è forgeable.