Подключения к розничным магазинам доступны только менеджерам торговых настроек их собственной организации

FixSecurityService
Порезанный
17 сентября 2026 г. в 04:26 UTC
Автор
Kamo
Обещать
6f51fa9

Обработчики конфигурации розничного поставщика на CommerceMarketController решили организацию сессии, а затем использовали все, что угодно. Рыночная и конфигурационная направляют названный путь. Обновлять, удалять и синхронизировать журналы, принятые на сеанс от ЛЮБОЙ организации; Тест-подключение и синхронизация не принимаются ни одной сессии вообще **************** позволяет запрос без сессии В результате оба оператора проигнорировали решение, которое они приняли. Подключение к магазину содержит ключ API магазина, секрет или доступ к токену, и тестовое соединение вызывает сохраненный storeUrl с ними, так что любой, кто знал uid конфигуратора, может переназначить URL своего магазина на своем собственном сервере и доставить туда токен или вызвать синхронизацию с другим Магазин арендатора. Создание также связывает конфигурацию с любым рыночным идентификатором, включая идентификатор другой организации. Каждый обработчик (список для рынка, список для организации, создание, обновление, удаление, журналы синхронизации, подключение к тесту, синхронизация) теперь Отказ RetailProviderДоступ в первую очередь: - 401 без сеанса; - 403 без MANAGE SUBSCRIPTION SETTINGS, врата /settings/features/pos, единственный экран, который читает или пишет Эти соединения (CommerceProviderSetup, его диалог конфигураций и панель инструментов синхронизации) и уровень чтения брата и сестры соединение биллинг-провайдера на одной странице; - 404, если рынок не принадлежит организации сессии **************** и, когда конфигурация называется, конфигурация принадлежит этой организации и этому рынку. Рынок другого арендатора или ответы на конфигурацию Как пропавший без вести. Синхронные журналы теперь требуют configId; без него поиск был по NULL-конфигурации. RetailService и RetailSyncOrchestrator живут в библиотеке, разделенной на камо, и все еще смотрят на конфигурацию только на uid; Проверка собственности проходит здесь, прежде чем кто-либо из них называется, и ничто другое в какой-либо службе не вызывает их. uid, поставляемый абонентом (путь веб-хука решает свою собственную конфигурацию и проверяет поставщика HMAC, закрытого по умолчанию). Картографированные абоненты: только kamo-internal commerceProviderApi.ts (методы розничных поставщиковcommerceApi.ts не имеют пользователей); Никаких мобильных телефонов, камо-джей или абонентов. Каждый звонок проходит собственный рынок конфигуратора Id от его DTO и работает на **************************** Страница. MarketOverviewTab и страница нового рынка также перечисляют конфигурации и улов. Ошибки, поэтому участник без права, который попадает на страницу рынка, не видит связанных поставщиков вместо списка. RetailProviderConfigAccessTest управляет каждым обработчиком: анонимный 401 и член без права 403, оба с ничего не касалось; рынок 404 другой организации; конфигурация другой организации под рынком 404 этой организации и конфигурация под Неправильный собственный рынок 404, не имеющий ничего обновленного, удаленного, протестированного, синхронизированного или прочитанного; путь менеджера 200 на всех восьми. Удаление каждой из пяти проверок не дает точного результата.

Все изменения

Как вы видите судоходство?

Все это приходит в ваше рабочее пространство самостоятельно. Начните с бесплатного плана и прочитайте эту страницу через месяц.

Начните бесплатно навсегдаПосмотреть цены