- Szycy
- 15 sierpnia 2026 05:22 UTC
- Autor
- Kamo
- Pochęt się
- 89ccc1b
MailboxController nie egzekwował prawa. MANAGE_EMAIL_ACCOUNTS istniał tylko jako czekRight w przeglądarce i VIEW_EMAIL_ACCOUNTS nie były nigdzie powoływane, więc każdy Skrzynka pocztowa w organizacji może zostać utworzona, zawieszona, usunięta lub przeniesiena przez jakiekolwiek Uwierzytelnialny rozmówca, który znał adres URL. Zmiana wszystkiego teraz wymaga MANAGE_EMAIL_ACCOUNTS; czytanie szczegółów administracyjnych — Kto jest przydzielony do skrzynki pocztowej, co obsługuje dostawca usług rezerwowych — VIEW_EMAIL_ACCOUNTS. getMailboxMembers, unassignMailbox i zestawPrimaryMailbox nie wzięli HttpServletRequest W ogóle, więc nie mieli ani sprawdzenia praw, ani kontroli organizacji: Może ponownie przydzielić dowolną skrzynkę pocztową przez id. Teraz biorą tę prośbę. Punkt końcowy listy celowo NIE jest zamknięty. GET /api/email/maile to pierwsza źródło w /api/email/directory, które wspierają odbiorcę autouzupełniają za useRecipientSearch, a ta trasa zwraca pustą listę, a nie błąd, gdy Pozyskuje źródło śmieci. VIEW_EMAIL_ACCOUNTS jest w posiadaniu 15 z 42 r. r., a ACCESS_MAIL przez 28, Tak więc lista po cichu opróżniłaby kolegów z książki adresowej Każdy członek, który potrafi czytać pocztę, ale jej nie administrować, nie mając nic do wyjaśnienia. Czyj skrzynki pocztowe, które może otworzyć członek, są już określone przez ACCESS_ALL___MAILBOXES Za pośrednictwem AccessibleMailboxService. Jednym z punktów końcowych obsługujących zarówno ekran administratora, jak i książkę adresową jest prawdziwą wadą. Podział to pozwoli, aby pogląd administratora postępował tak, że powinien – zmiana API Zamiast autoryzacji, więc nie została tu stworzona. Klasa javadoc rejestruje to Tak więc następna osoba nie "naprawi" brakującej bramki i nie złamie autouzupełniania.