- 出荷済み
- 2026年8月2日 18:21 UTC
- プロフィール
- Kamo
- コンテンツ
- f344bef
/api/security/job-titles/{id} および /api/security/departments/{id} に PUT と DELETE をオンにします。 セッションをまったく解決しない — UUID をパスから読み、直進する サービスを通して。 ResourceServerConfig は、すべてのリクエストが許可されるため、 APIService は、ゲートウェイのauth なしで /api/security/** を中継します。どちらも到達可能でした。 インターネットからの不正利用 UpdateJobTitleRequest と UpdateDepartment の両方のキャリーの権利を要求する[] と roleIds[] なので、PUT はリモート特権エスカレーションのプリミティブでした。 DELETE 別のテナントのアクセス制御オブジェクトを破壊しました。 これらのファイルで GET /{id} ハンドラを 同じ ladder に適用します。 使用: セッションなし => 401, 未知の id => 404, 呼び出し者の org => 403 の外行, 負の場合、サービスは到達しません。 ここで対処されていない: org の認証されたメンバーは、まだ自分で編集することができます そのような権利が存在しないため、専用の権利のないorgのジョブタイトル ロールライトタイプ。 一つのカモイニタイライザーの実行と助成金を必要とするので、 deny-by-default 認可の作業は、この修正ではありません.