- Expediere
- 23 septembrie 2026 la 01:49 UTC
- Autor
- Kamo
- Comite
- f7b2bd5
Patru găuri legate, toate de aceeași formă: o cerere a efectuat o autentificare membru, și care a fost tratată ca suficient. - *************** SessionFacesController.faces si ************* a servit o sesiune transcriere, fețe, liste sau chitanțe către orice membru autentificat al oricăreia org, fără niciun cec de membru. A adăugat aceeaşi poartă de membru ******************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************* caz nemembru legitim: solicitant de sprijin TICKET, delegat sau personal propriu de sprijin al org-ului alocat (Oglinzi SuportTicketService. a lua regula existentă TicketDetail). SISTEM BUG și EXEC2EXEC nu primesc nimic extra: kamo-internal nu citește niciodată nici prin aceste criterii finale (confirmat împotriva app/api/support/system-bugs și app/api/support/exec2exec), astfel încât a refuzul de membru simplu este corect și ține acest controlor din Afacerea de re-conducere SystemBugThreadService's reporter redaction. În cazul în care se utilizează o metodă de testare, se utilizează o metodă de testare pentru a determina dacă este necesară o metodă de testare. o citire nemărginită a întregii istorii. - MediaController.createMessage a acceptat orice client-supplied bucla de atașare cu un imgRepository gol. FindById și fără proprietate Verificare Img ID-uri sunt dense, astfel încât orice fișier de pe platforma (docuri de împrumut, pacient diagrame, seif uploads) a fost atașat la un chat atacatorul a fost deja În, apoi lizibil înapoi mesajul. Acum cere Img să aparțină organizația proprie a expeditorului ȘI fie să fie înregistrată ca fiind proprie acestei sesiuni atașament (assocId=CHAT ATCHMENT, assocObject Id=session guid ChatAttachmentService#attach) sau au fost create de expeditor ei înşişi. Aceeași metodă de sprijin TICKET/SOCIALE sucursale, anterior deschis oricărui membru cu privire la teoria că vizitatorii și membrii sistemului acoperite au acum nevoie de acces la ticket/org agent sau conexiune-org membru vizitatori anonimi nu au ajuns niciodată la acest obiectiv; ei postează prin Drumul publicChatController, separat-autentic. - ***************** şi fiecare WebChatIntegrationController handler verificat doar "semnat la unele org." Acum necesită dreptul kamo-internal propriile ecrane poarta pe (MANAGE ACCESS RULES for API keys, MANAGE CHAT SETTINGS for the widget), și domeniul de aplicare al cheii de chat publice sunt validate pe aceeași listă de permise APIManager.tsx oferă un domeniu de aplicare lucrat manual (de exemplu, API signature, care e-sign public API acceptă pe cont propriu) este acum respins mai degrabă Decât textualul stocat. - SuportTicketService - Nu. mutațiile au verificat dacă apelantul a ținut ACCEPT SUPPORT TICKETS sau MANage SUPPORT în propria lor organizație, niciodată că a fost biletul propria org atribuită escaladează biletul org B prin ID. Necesită oglinzi TicketAccess obțineTicketDetail: solicitant, delegat sau personal de sprijin propriu al orgului atribuit. StompDestinationAuthz acum păzește /topic/support/agent/{memberId} același modul în care fiecare alt subiect per-membru aici este (subscrie: numai calitatea membrilor; trimite: refuzat pur și simplu, de potrivire SuportStompRelayController fiind numai scriitor legitim). Teste: SuportTicketAccessControlTest și ************************* Verificat: sterilizare *************** se transformă în 5 dintre acestea Red); StompDestinationAuthzTest și ***************** capac paznicul STOMP și site-urile de apel actualizate. Test complet .
