Borrower는 대출 파일 상태를 확장하거나 제출 한 후 URLA를 편집 할 수 없습니다

FixSecurityService
관련 상품
2026년 7월 7일 오후 8:39 UTC
이름 *
Kamo
뚱 베어
5a817ed

셀프 서비스 앱 엔드포인트의 두 개의 관련 차용기 사용 구멍 : - Privilege escalation (#2): patchLoanFile는 아무 statusId도 적용했습니다 caller-rights check, 그래서 대여자 (자신의 응용 프로그램에 파티, 0 연산자 권리)는 PATCH 대출-파일 {statusId:8} 그들의 대출 FUNDED (또는 APPROVED/CLEAR TO CLOSE). 이제 비작동기는 DRAFT -> APPLICATION TAKEN (서류); 다른 모든 상태는 운영자 전용입니다. - 포스트 제출 편집 잠금 (#4) : requireWrite (req, uid) 어떤 파티를 승인 모든 상태에 쓰기 위해, 그래서 차용자는 URLA 데이터를 mutating 할 수 (borrower 정체성, 소득, 자산, 선언) 파일이 있었다 동안 processing/underwriting, 침묵으로 기록. 차용차 쓰기 이제 게이트는 여전히 DRAFT가 될 대출 파일이 필요합니다. 운영자는 unaffected (they short-circuit) 과 읽음은 unaffected. 문서 업로드 다른 관제사에 살고 유효한 포스트 제출을 남아 있습니다.

모든 변경 사항

배송을 보는 것과 같이?

작업 공간의 모든 업데이트 땅은 자동으로. 일주일 후 무료로 시청하십시오.

무료 영원히 시작가격 비교