Wymagać zakresu auth + org w zakresie mutacji tytułu pracy / departamentu

FixSecurityService
Szycy
2 sierpnia 2026 18:21 UTC
Autor
Kamo
Pochęt się
f344bef

PUT i DELETE on /api/security/job-frytanie/-ostelowe i /api/security/departments/apartments/Aid Nie rozwiązano żadnej sesji w ogóle – odczytują UUID z drogi i zawołają prosto - Do służby. Ponieważ ResourceServerConfig pozwala na każde żądanie i Przekaźniki APIService /api/security/a bez bramy auth, oba były osiągalne Nieuwierzytatowany z internetu. UpdatePobTitleProśba i UpdateDepartmentRequest zarówno mają prawo, jak i RolIds[], więc PUT był prymitywem odległych przywilejów; DELETE Zniszczył obiekty kontroli dostępu innego najemcy. Zastosuj tę samą drabinę, w których już są obsługiwane przez rodzeństwo /-id-uprzemyj w tych plikach Wykorzystane: brak sesji > 401, nieznany identyfikator -> 404, wiersz poza org caller' -> 403, W każdym negatywnym przypadku usługa nigdy nie jest osiągana. Nie zwracamy się tutaj: uwierzytelniony członek orgi może nadal edytować swój własny Zawodowe tytuły org bez dedykowanego prawa, ponieważ nie ma takiego prawa w RoleRightType. Wprowadzenie do jednego potrzebnego kaoInitializer run plus grant, więc Należy do pracy autoryzacji zaprzeczenia, a nie z tą poprawką.

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Każda z tych aktualizacji automatycznie ląduje w miejscu pracy. Zacznij za darmo i obserwuj, jak rośnie tydzień po tygodniu.

Start Free ForeverZobacz ceny