Weź dzwonięcą z sesji, a nie z łańcucha zapytań

FixEmailService
Szycy
10 sierpnia 2026 18:04 UTC
Autor
Kamo
Pochęt się
987756a

GET /api/calendar/kalendary wziął userId jako parametr żądania, więc zmiana liczba w adresie URL odczytuje czyjeś kalendarze – i ponieważ przenoszone kalendarze W ogóle nie ma organizacji, w każdym najemcy. Co gorsza, brak sprawdzanych mutacji Wszystko: POST wiąże cały UserCalendar, aby dzwoniący wybrał jego właściciela, oraz PUT i DELETE zarówno w kalendarzach, jak i zdarzeniach rozwiązanych przez id bez Test własności w ogóle. Każdy członek może edytować lub usuwać kogokolwiek. Zarówno organizacja, jak i członek pochodzą z ustalonej sesji. MemberCalendarService prowadzi ścieżkę orientacyjną. KalendarzPobycie usługi elewacja na poziomie jednostki CalDAV i zewnętrzna jednostka synchronizacyjna, ponieważ te Uwierzyć konto zamiast członkostwa – naprawdę inne Zakres, a nie niedopatrzenie. Kalendarz organizacji jest czytelny dla każdego członka i tylko do pisania Z CREATE_ORG_CALENDAR_EVENTS. Odmowa wynosi 403, a nie 404: członek może Zobacz kalendarz, więc udawanie, że nie istnieje, byłoby kłamstwem klienta Nie może działać. Klient nie może również promować własnego kalendarza, wysyłając isOrgCalendar – ta flaga jest ignorowana na brycie. Obciążenia stają się DTO. Członek, organizacja i użytkownik podmiotów Skojarzenia są leniwe, więc Jackson uczynił je tak nieważnymi, a klient mógł Nie mów, czyj kalendarza się znajdował. Wydarzenie, które DTO prowadzi jestPrywatne i isRecurring, mimo że nic tutaj się nie różni: modal wiąże się z Przełącza, a brakująca wartość obraca kontrolowany waży niekontrolowany. ListEvents akceptuje również startDate/endDate. Przeglądarka zawsze je wysyłała Pod podpisem, który wiąże się tylko start/end, więc każda prośba dotarła z W ogóle nie ma okna.

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Każda z tych aktualizacji automatycznie ląduje w miejscu pracy. Zacznij za darmo i obserwuj, jak rośnie tydzień po tygodniu.

Start Free ForeverZobacz ceny