- Navios
- 17 de setembro de 2026 às 03:38 UTC
- Autor
- Kamo
- Enviar
- d3890ff
PUT /api/security/org/{id} não aceitou nenhum pedido. ResourceServerConfig permite todos os relés de pedidos e APIService /api/security/**, então um pedido anônimo poderia renomear qualquer organização, alterar seu alias (sua pasta de tema e ?org= referência), endereço de contato (o padrão De campanhas de toda a empresa), site, privacidade e termos links e texto da marca da página de login, suas bandeiras de conformidade e privacidade, seu ID NMLS e LEI, e substituir suas linhas de domínio por Parâmetros de verificação da escolha do chamador. Confirmado ao vivo em 2026-09-17 sem escrever nada: um PUT anônimo cujo fundoOrdenar o manipulador rejeita voltou com 400 do próprio manipulador, não um 401. Cada chamador foi mapeado primeiro (kamo-internal em a5fc5fd3, e em todos os outros repositórios): LabelManager's seis save seções e protetores de passos do assistente de configuração, todas as edições da org sua própria sessão está em, a partir de telas fechadas CONFIGURO SISTEMA. Criação de org nunca PUTs; nenhum outro cliente ou serviço faz. Então, o encarregado agora: - responde 401 sem uma sessão com um ID usuário, antes de ler o org; - permite que o proprietário do org (Organização.proprietário ou o proprietário do TeamMember) de qualquer sessão, como os terminais de branding fazer; uma sessão nessa org que detém CONFIGURE SYSTEM; o Usuário do Sistema entrou nessa org; ou modo deus ativo (GD sozinho não é suficiente). Qualquer um recebe 403. Direitos são por membro, então CONFIGURE SYSTEM mantido em outro org não conta para nada; - recusa domínios, configType, cores, imageBgCount, licençaNúmero e licençaNúmeroLigado fora do modo deus. Não tela envia-los (cor passa por PATCH /colors), e domínios/configType alterar como um org é alcançado e como As suas contas recuperam. Essas telas já redirecionam ninguém sem CONFIGURE SYSTEM (checkRight passa somente para aquele direito na sessão ou modo de Deus ativo), então ninguém que pode salvá-los hoje perde o acesso. Um chamador muda visivelmente: a política de dispositivos móveis das configurações do telefone patch allow-list nunca foi armazenado (um silencioso 200 no-op); um membro com apenas MANAGEM VOIP SETTINGS agora recebe um 403 lá. * * * * * * * * * * * * * A linha de atualizaçãoOrganização sai **************************** O outro fracasso da catraca ******************* e Quatro erros já estão na origem/principal.