- Szycy
- 23 września 2026 07:49 UTC
- Autor
- Kamo
- Pochęt się
- 0893174
GET - nie wziął w ogóle HttpServletRequest — bez sesji, bez org Sprawdź w dowolnym miejscu na ścieżce - i GET - sprawdził, czy CALLER Miał sesję, ale przeszedł tylko docelowego członkaId do AliasService, nigdy własnego org, nigdy własnego org dzwonijącego. Tak czy inaczej, każdy uwierzytelniony członek dowolnej organizacji może wyliczyć jakąkolwiek inną organizację. Przydziały skrzynek pocztowych lub aliasy po prostu przez chodzenie idów członków. Teraz pobiera orgID rozmówcę i filtruje skrzynki pocztowe przez To, w ten sam sposób - już filtruje równoważny lookup dla zalogowanego członka; - teraz uruchamia repozytorium org-scoped Zapytanie (findByMemberIdAndOrgId) zbieracz kompa już używa zamiast unscoped Znajdź przezMemberId. Członek id poza orgi dzwoniącem teraz po prostu nic nie pasuje, dokładnie tak jak jeden Bez skrzynek pocztowych/aliaz, zamiast odpowiadać za pomocą danych innego najemcy. Celowo nie był również zamknięty za prawą prawicą: jeden rozmówca kamo-internal - siedzi za poziomem strony ACCESS_MAIL Sprawdź, a nie - i zawężając serwer przez to Ekran w rzeczywistości wymaga ryzyka złamania go dla wielu ról, które utrzymują ACCESS_MAIL bez Węższy właściwy – decyzja o produkcie, której ta poprawka nie podejmuje. - i AliasControllerMemberScopeTest zawodzi bez zmian – członek id w innej organizacji Obecnie zwraca prawdziwe rzędy tej organizacji zamiast pustej listy.
