- Shipped
- 2 de agosto de 2026 às 18:21 UTC
- Author
- Kamo
- Commit
- f344bef
PUT e DELETE em /api/security/job-titles/{id} e /api/security/departments/{id} não resolveu nenhuma sessão em absoluto — eles leram um UUID fora do caminho e chamaram em linha reta até ao serviço. Porque ResourceServerConfig permite cada pedido e Relés do APIService /api/security/** sem acesso ao gateway, ambos foram alcançáveis não autenticada da internet. UpdateJobTitleRequest e UpdateDepartmentRequest ambos os direitos de porte[] e roleIds[], então o PUT foi um privilégio-escalamento remoto primitivo; o DELETE Destruiu os objectos de controlo de acesso de outro inquilino. Aplicar a mesma escada os manipuladores do irmão GET /{id} nestes ficheiros já utilizado: nenhuma sessão = > 401, id desconhecido = > 404, linha fora do org do chamador = > 403, e em todos os casos negativos o serviço nunca é alcançado. Não endereçado aqui: um membro autenticado da org ainda pode editar o seu próprio os títulos de trabalho de org sem um direito dedicado, porque tal direito não existe em Tipo de Papel Direito. Apresentar um precisa de uma execução KamoInitializer mais uma subvenção, então ele pertence ao trabalho de recusa-por-default autorização, não esta correção.