Verificare la modalità dio contro il database, non un intestazione forgiata

FixBillingService
Spegnimento
10 agosto 2026 alle ore 23:45 UTC
Autore
Kamo
Impegno
1144b78

AccountOrgScopeInterceptor cortocircuitato ogni org e controllo membro sul grezzo X-God-Mode-Active intestazione, e le copie del proxy di fatturazione di kamo-internal che intestazione direttamente dalla richiesta del browser in entrata. Qualsiasi membro firmato potrebbe quindi leggere o riscrivere i metodi di pagamento di qualsiasi organizzazione, fatture, abbonamenti e licenze da un'impresa di console. Gli endpoint di storage hanno fatto altrettanto: /storage/summary e /storage/history onor ?orgId= sull'intestazione nuda e non portare @PlatformAdminOnly, quindi la classe Javadoc afferma che "il suo intercettatore ricontrolla la richiesta contro il database" descriveva un intento che il codice non ha mai implementato. Entrambi ora passano attraverso GodModeVerifier, che rispecchia ciò che PlatformAdminInterceptor già funziona correttamente: user.is god leggere dal database E il reclamo attivo su richiesta. Né la metà basta da sola — la bandiera da sola metterebbe ogni dio permanentemente in modalità dio, e l'intestazione da sola è forgeable.

Tutte le modifiche

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo