İş unvanı/bölüm mutasyonları üzerinde auth + veyag kapsamı gerekir

FixSecurityService
Shiked
2 Ağustos 2026 18:21 UTC
Yazar
Kamo
Commit
f344bef

PUT ve DELETE on /api/güvenlik / iş-öğrenmeler / {id} and /api/departments/{id} Hiçbir seansı hiç çözmedi - yolda bir UUID okuyorlar ve düzce çağırdılar Hizmet aracılığıyla. Çünkü ResourceServerConfig her istek ve isteke izin verir ve APIService röleleri /api/güvenlik /** ağ geçidi olmadan, her ikisi de erişilebilirdi İnternetten vazgeçilmez. UpdateJobTitleRequest ve UpdateBölümRequest her ikisi de haklar taşır[] ve RolIds[], bu yüzden PUT uzak bir ayrıcalık-eskalasyondu; DELETE Başka bir kiracının erişim kontrol nesneleri yok etti. Aynı merdiveni bu dosyaların sibling GET /{id} eller zaten uygulayın Kullanılan: Hiçbir seans 401, bilinmeyen idmak 404, çağrıcının orglan 403 dışında sıra, Ve her olumsuz durumda hizmet asla ulaşılmıyor. Burada ele alınmamak için: org'un özgün bir üyesi hala kendi kendi kendilerini düzenleyebilir Ya dag'in iş başlıkları, özel bir hak olmadan, çünkü böyle bir doğru yok RolRightType. Bir KamoInitializer'in bir hibeye ihtiyacı var, bu yüzden bu yüzden Bu düzeltme değil, inkarcı yetki çalışmasına aittir.

Tüm değişiklikler

Kargoyu gördüğünüz gibi?

İş alanınızda bu güncellemelerden her biri otomatik olarak. Ücretsiz başlayın ve haftadan sonra büyümesini izleyin.

Sonsuza Kadar Ücretsiz BaşlangıçFırsatları Görüntüle