- Szycy
- 2 sierpnia 2026 18:21 UTC
- Autor
- Kamo
- Pochęt się
- f344bef
PUT i DELETE on /api/security/job-frytanie/-ostelowe i /api/security/departments/apartments/Aid Nie rozwiązano żadnej sesji w ogóle – odczytują UUID z drogi i zawołają prosto - Do służby. Ponieważ ResourceServerConfig pozwala na każde żądanie i Przekaźniki APIService /api/security/a bez bramy auth, oba były osiągalne Nieuwierzytatowany z internetu. UpdatePobTitleProśba i UpdateDepartmentRequest zarówno mają prawo, jak i RolIds[], więc PUT był prymitywem odległych przywilejów; DELETE Zniszczył obiekty kontroli dostępu innego najemcy. Zastosuj tę samą drabinę, w których już są obsługiwane przez rodzeństwo /-id-uprzemyj w tych plikach Wykorzystane: brak sesji > 401, nieznany identyfikator -> 404, wiersz poza org caller' -> 403, W każdym negatywnym przypadku usługa nigdy nie jest osiągana. Nie zwracamy się tutaj: uwierzytelniony członek orgi może nadal edytować swój własny Zawodowe tytuły org bez dedykowanego prawa, ponieważ nie ma takiego prawa w RoleRightType. Wprowadzenie do jednego potrzebnego kaoInitializer run plus grant, więc Należy do pracy autoryzacji zaprzeczenia, a nie z tą poprawką.