KamoCRM

Skrzydki pocztowe i aliasy członka są czytelne tylko w ich własnej organizacji

FixEmailService
Szycy
23 września 2026 07:49 UTC
Autor
Kamo
Pochęt się
0893174

GET - nie wziął w ogóle HttpServletRequest — bez sesji, bez org Sprawdź w dowolnym miejscu na ścieżce - i GET - sprawdził, czy CALLER Miał sesję, ale przeszedł tylko docelowego członkaId do AliasService, nigdy własnego org, nigdy własnego org dzwonijącego. Tak czy inaczej, każdy uwierzytelniony członek dowolnej organizacji może wyliczyć jakąkolwiek inną organizację. Przydziały skrzynek pocztowych lub aliasy po prostu przez chodzenie idów członków. Teraz pobiera orgID rozmówcę i filtruje skrzynki pocztowe przez To, w ten sam sposób - już filtruje równoważny lookup dla zalogowanego członka; - teraz uruchamia repozytorium org-scoped Zapytanie (findByMemberIdAndOrgId) zbieracz kompa już używa zamiast unscoped Znajdź przezMemberId. Członek id poza orgi dzwoniącem teraz po prostu nic nie pasuje, dokładnie tak jak jeden Bez skrzynek pocztowych/aliaz, zamiast odpowiadać za pomocą danych innego najemcy. Celowo nie był również zamknięty za prawą prawicą: jeden rozmówca kamo-internal - siedzi za poziomem strony ACCESS_MAIL Sprawdź, a nie - i zawężając serwer przez to Ekran w rzeczywistości wymaga ryzyka złamania go dla wielu ról, które utrzymują ACCESS_MAIL bez Węższy właściwy – decyzja o produkcie, której ta poprawka nie podejmuje. - i AliasControllerMemberScopeTest zawodzi bez zmian – członek id w innej organizacji Obecnie zwraca prawdziwe rzędy tej organizacji zamiast pustej listy.

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Wszystko to pojawia się w twoim miejscu pracy na własną rękę. Zacznij od bezpłatnego planu i przeczytaj tę stronę ponownie w miesiącu.

Start Free ForeverZobacz ceny