- Shipped
- 2 august 2026 la 18:21 UTC
- Author
- Kamo
- Commit
- f344bef
PUT și DELETE on /api/security/job-titles/{id} and /api/security/departments/{id} Nu s-a rezolvat nici o sesiune la toate prin intermediul serviciului. Deoarece ResourceServerConfig permite fiecare cerere și APIService relee /api/security/** fara autse poarta, ambele au fost accesibile neautentică de pe internet. UpdateJobTitleRequest and UpdateDepartmentRequest both carry rights[] and rolIds[], astfel că PUT a fost un privilegiu-escaladare la distanță primitiv; DELETE a distrus obiectele de control al accesului altui chiriaş. Aplicaţi aceeaşi scară pe care fratele GET / {id} manipulatori în aceste fişiere deja utilizat: nicio sesiune = > 401, necunoscut id = > 404, rând în afara orgului apelantului = > 403, și în fiecare caz negativ serviciul nu este niciodată atins. Nu este abordat aici: un membru autentificat al org-ului poate încă edita propria lor titluri de locuri de muncă org fără un drept dedicat, pentru că nu există un astfel de drept în Role RightType. Introducerea are nevoie de un kamoInitializer rula plus un grant, astfel încât face parte din lucrarea de autorizare a negare prin default, nu din această reparaţie.