- Порезанный
- 15 августа 2026 г. в 05:22 UTC
- Автор
- Kamo
- Обещать
- 89ccc1b
MailboxController не имеет никаких прав. MANAGE EMAIL ACCOUNTS существовали только как CheckRight в браузере и VIEW EMAIL ACCOUNTS нигде не упоминался, поэтому каждый почтовый ящик в организации может быть создан, приостановлен, удален или переназначен любым Аутентифицированный абонент, который знал URL. Изменение чего-либо теперь требует MANAGE EMAIL ACCOUNTS; чтение административных деталей кто назначен на почтовый ящик, что поддерживает провайдер - берет VIEW EMAIL ACCOUNTS. getMailboxУчастники, unassignMailbox и setPrimaryMailbox не приняли HttpServletRequest Так что у них не было ни проверки прав, ни проверки организации: любой абонент Можно переназначить любой почтовый ящик по ID. Они принимают запрос сейчас. Конечная точка списка намеренно не закрыта. GET/api/email/mailboxs - первый почтовый ящик Источник в /api/email/directory, который поддерживает автозаполнение получателя и этот маршрут возвращает пустой список, а не ошибку, когда Источник отказывается. VIEW EMAIL ACCOUNTS выполняет 15 из 42 ролей, ACCESS MAIL - 28. Таким образом, составление списка бесшумно освободило бы коллег из адресной книги Каждый член, который может читать почту, но не администрировать ее, не имеет ничего, чтобы объяснить это. Чьи почтовые ящики может открыть участник, уже решено ACCESS ALL * MAILBOXES через AccessibleMailboxService. Одна конечная точка, обслуживающая как экран администратора, так и адресную книгу, является реальным дефектом. Разделение его позволило бы мнению администратора принять правильное решение — изменение API Вместо разрешения, так что не здесь. Класс javadoc записывает это. Поэтому следующий человек не «исправляет» недостающие ворота и не ломает автозаполнение.