KamoCRM

Segnalazione WebRTC, gestione webinar e Canva pianifica di smettere di fidarsi di dire-so del chiamante

FixMediaService
Spegnimento
23 settembre 2026 alle ore 02:12 UTC
Autore
Kamo
Impegno
fbdc871

Ancora tre della stessa forma. - WebRTCSignaling Il controllore ha relèto. - Si'. propria sessioneGuido, con nulla controllato circa il chiamante CONNECTED — Sono esattamente come il cliente ha controllato. come la sessione si guida. Ogni handler ora rifiuta di relè a meno che il STOMP sessione membroId (campo a CONNECT, mai fornito dal cliente) è un membro di quella sessione. Il compagno SUBSCRIBE-lato gap in StompDestinationAuthz (/topic/webrtc/session/ e /topic/chat/session/ non sono custoditi lì) ha bisogno di un cambiamento in WebSocketConfig.preSend, che questo compito esplicitamente riservato ad un agente diverso che fissa un logging trovare in quel file — lasciato solo qui per evitare la collisione; flagging per il coordinatore. - No, no. updateWebinarType, deleteWebinarType, addPresenter, updatePresenter, removePresenter, addReminder e rimuoviRimenda tutti i MANAGE SUPPORT controllati nel chiamante OWN org ma non l'ha mai paragonato all'attuale org del id — un manager ovunque la piattaforma potrebbe modificare, eliminare o rifare qualsiasi altro org webinar catalogo id. Aggiunto **************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************** promemoriaOwnerOrgId (stessa forma come restrizione esistenteOwnerOrgId) e un negaIfNotOwn* controlla il controller prima di ogni mutazione. getScheduledWebinars(typeId) ha restituito il nome e l'e-mail di ogni partecipante qualsiasi org che possa prenotare il tipo — che, per un tipo di genitore pubblicato, può essere diversi bambini ogs non correlati con nulla a che fare con l'altro; ora omette il roster (attendeeCount è tutto WebinarScheduleWizard.tsx mai reso da esso) piuttosto che gating il punto finale stesso, che avrebbe rotto quel legittimo flusso di prenotazione cross-org. cancellazioneWebinar non ha avuto il giusto controllo a tutti; ora il presentatore assegnato o la prenotazione il proprio titolare MANAGE SUPPORT di org può annullare, nessun altro. - e CanvaRecipeController. solo che il chiamante è stato firmato all'org, in corrispondenza di nessuno dei due Impostazioni dei materiali scheda (MANAGE MATERIALS, +MANAGE SOCIAL MEDIA una volta gli obiettivi sociali sono fissati). runAsMemberId è stato memorizzato verbatim dal richiesta corpo — qualsiasi membro in qualsiasi org — in modo da poter fissare un calendario eseguire la generazione Canva ricorrente, e auto-post al proprio org sociale account, utilizzando un token Canva completamente non correlato. Ora convalidato contro la propria organizzazione del chiamante, e CanvaScheduleSweep ricontrolla lo stesso fatto in tempo di esecuzione in caso di fila predate la correzione o un membro cambia org. Test: Non e' vero. WebinarCrossOrgOwnershipTest e E' il momento giusto. perno le nuove regole contro i veri controller/servizi (MockMvc su un mocked servizio/AuthHelper, corrispondente GiochiEntitlementEndpointTest proprio ragionamento perché il cancello stesso deve essere reale). Mutazione verificata: neutering controllo di proprietà in updateWebinarType e runAsMemberId org controllare ogni ha girato esattamente il test costruito per esso rosso. Pieno `mvn test` verde prima di questo commit.

Tutte le modifiche

Come quello che vedi la spedizione?

Tutto questo arriva nel vostro spazio di lavoro da solo. Iniziare sul piano gratuito e leggere di nuovo questa pagina in un mese.

Inizia gratis per sempreVisualizza il prezzo