- Порезанный
- 2 августа 2026 г. в 18:21 UTC
- Автор
- Kamo
- Обещать
- f344bef
PUT and DELETE on /api/security/job-titles/{id} and /api/security/departments/{id} Они решили, что никакого сеанса нет — они прочитали UUID с пути и назвали его прямым. через сервис. ResourceServerConfig позволяет выполнять все запросы и Реле APIService /api/security/** без шлюза auth, оба были доступны Неаутентифицированный из Интернета. UpdateJobTitleRequest и UpdateDepartmentRequest обладают правами[править править код] Роль Ids [], так что PUT был отдаленным привилегий эскалации примитивный; Уничтожил объекты контроля доступа другого арендатора. Примените ту же лестницу, что и обработчики GET /{id} в этих файлах. использовано: нет сеанса => 401, неизвестный идентификатор => 404, строка вне орга абонента => 403, В каждом негативном случае услуга никогда не оказывается. Здесь нет адреса: аутентифицированный член организации все еще может редактировать свой собственный должности организации без специального права, поскольку такого права не существует в Ролевой тип. Представляем вам KamoInitializer Run плюс грант, так что принадлежит к авторизации по умолчанию, а не это исправление.