Pożyczkobiorca nie może eskalować statusu pliku pożyczkowego ani edytować adresu URLA po przesłaniu

FixSecurityService
Szycy
7 lipca 2026 20:39 UTC
Autor
Kamo
Pochęt się
5a817ed

Dwa powiązane luki w uprawnieniach pożyczkobiorcy na punktach końcowych aplikacji samoobsługowej: - Wzrastanie przywileju (nr 2): patchLoanFile zastosowano dowolny statusID bez Sprawdzanie praw osób dzwoniących, więc pożyczkobiorca (partia do własnej aplikacji, operator zero Prawa) PATCH-plikacja pożyczki może być PATCH ’statusId:8’, aby oznaczyć swoją pożyczkę FUNDED (lub ZATWIERDZONE/CLEAR_TO_CLOSE). Teraz nieoperator może tylko przyspieszyć DRAFT -> ZASTOSOWANIE_TAKEN (przesłanie); każdy inny status jest tylko operatorem. - Blokada edycji po zgłoszeniu (nr 4): wymaga Write(req, uid) autoryzowanej dowolnej strony Pisać na dowolnym statusie, aby pożyczkobiorca mógł nadal mutować dane URLA (pożyczak Identyfikacja, dochód, aktywa, deklaracje) podczas gdy akta były w Przetwarzanie / uproszczenie, cichome rozbieżne rekord. Pożyczkobiorca pisze Brama teraz teraz wymaga również, aby plik pożyczki nadal był DRAFT; operatorzy są Nienaruszony (zwarcie) i odczyty pozostają nienaruszone. Przesyłanie dokumentów Żyj na innym kontrolerze i pozostań dostępny po zgłoszeniu.

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Każda z tych aktualizacji automatycznie ląduje w miejscu pracy. Zacznij za darmo i obserwuj, jak rośnie tydzień po tygodniu.

Start Free ForeverZobacz ceny