- Navios
- 7 de julho de 2026 às 20:39 UTC
- Autor
- Kamo
- Enviar
- 5a817ed
Dois furos de autorização de mutuário relacionados nos endpoints do aplicativo de autoatendimento: - Aumento do privilégio (# 2): patchLoanFile aplicou qualquer statusId sem verificação caller-rights, assim um mutuário (parte para o seu próprio aplicativo, operador zero (ou HOMOLOGADO/CLEAR TO CLOSE). Agora um não-operador só pode avançar DRAFT -> APLICATION TAKEN (o envio); todos os outros status são apenas para operador. - Bloqueio de edição pós- submissão (#4): requireWrite(req, uid) autorizou qualquer parte para escrever em qualquer status, para que um mutuário pudesse continuar mutando dados do URLA (emprestador identidade, rendimentos, ativos, declarações) enquanto o arquivo estava em processamento/comercialização, em silêncio divergindo o registro. O mutuário escreve gate agora também requer o arquivo de empréstimo para ainda ser DRAFT; operadores são não afetados (eles curto-circuito) e leituras não são afetadas. Envios de documentos viver num controlador diferente e permanecer disponível após a apresentação.