Borrower nu poate escalada starea fişierului de împrumut sau edita URLA după depunere

FixSecurityService
Expediere
7 iulie 2026 la 20:39 UTC
Autor
Kamo
Comite
5a817ed

Două găuri de autorizare legate de debitor pe obiectivele de autoservire ale aplicației: - escaladarea Privilege (#2): plastureLoanFile a aplicat orice statusId cu nu Verificare a drepturilor de apel, astfel încât un debitor (parte la propria aplicație, operator zero {statusId:8} pentru a marca împrumutul FUNDED (sau APROBAT/CLEAR TO CLOSE). Acum, un neoperator poate avansa doar PROIECT -> Aplicare TAKEN (prezentare); orice alt statut este numai pentru operator. - Blocare editare post-depunere (#4): necesităWrite (req, uid) autorizat orice parte pentru a scrie la orice stare, astfel încât un împrumutat ar putea păstra datele URLA mutante (împrumutator identitatea, veniturile, activele, declarațiile) în timp ce dosarul a fost în prelucrarea/subscrierea, în tăcere divergente record. Imprumutatul scrie Poarta acum necesită, de asemenea, ca dosarul de împrumut să fie încă PROIECT; operatorii sunt Neafectate (nu sunt afectate de scurtcircuit) și citirile nu sunt afectate. Încarcă documente să trăiască pe un alt controler și să rămână disponibile post-depunere.

Toate modificările

Ca ceea ce vezi de transport maritim?

Fiecare dintre aceste actualizări aterizează automat în spațiul de lucru. Începe gratuit și urmăriți-l crească săptămână după săptămână.

Pornește gratuit pentru totdeaunaVezi prețurile