- Szycy
- 7 lipca 2026 20:39 UTC
- Autor
- Kamo
- Pochęt się
- 5a817ed
Dwa powiązane luki w uprawnieniach pożyczkobiorcy na punktach końcowych aplikacji samoobsługowej: - Wzrastanie przywileju (nr 2): patchLoanFile zastosowano dowolny statusID bez Sprawdzanie praw osób dzwoniących, więc pożyczkobiorca (partia do własnej aplikacji, operator zero Prawa) PATCH-plikacja pożyczki może być PATCH ’statusId:8’, aby oznaczyć swoją pożyczkę FUNDED (lub ZATWIERDZONE/CLEAR_TO_CLOSE). Teraz nieoperator może tylko przyspieszyć DRAFT -> ZASTOSOWANIE_TAKEN (przesłanie); każdy inny status jest tylko operatorem. - Blokada edycji po zgłoszeniu (nr 4): wymaga Write(req, uid) autoryzowanej dowolnej strony Pisać na dowolnym statusie, aby pożyczkobiorca mógł nadal mutować dane URLA (pożyczak Identyfikacja, dochód, aktywa, deklaracje) podczas gdy akta były w Przetwarzanie / uproszczenie, cichome rozbieżne rekord. Pożyczkobiorca pisze Brama teraz teraz wymaga również, aby plik pożyczki nadal był DRAFT; operatorzy są Nienaruszony (zwarcie) i odczyty pozostają nienaruszone. Przesyłanie dokumentów Żyj na innym kontrolerze i pozostań dostępny po zgłoszeniu.