Cần thiết phạm vi auth + org trong tên công việc/ phân chia

FixSecurityService
Shipped
lúc 18:21 2 tháng 8, 2026 UTC
Author
Kamo
Commit
f344bef

PUTT và DEERE trên / api/Bear/ job- titles/{id} và / api/consolation/partment/{id} Không giải quyết một phiên họp nào cả — họ đọc một cuốn UUID trên đường và gọi thẳng thông qua dịch vụ. Bởi vì tài nguyênServerConfig cho phép mọi yêu cầu và Bộ chuyển tiếp APIService / api/ Security/** mà không có cổng ra, cả hai đều có thể với tới Chưa xác nhận từ internet. Cập nhật cả hai quyền [] và yếu tố Ids[], vì vậy PUT là một đặc quyền đặc quyền xa xưa nguyên thủy; DEEE Phá hủy các vật thể điều khiển người thuê khác. Áp dụng cùng một thang các anh em nhận được /{d} bộ quản lý trong các tập tin này đã có sử dụng: không có phiên chạy => 401, không biết ID => 404, hàng bên ngoài của người gọi => 403, Và trong mỗi trường hợp tiêu cực, dịch vụ không bao giờ đạt được. Không ghi địa chỉ ở đây: một thành viên xác thực của org vẫn có thể sửa đổi của riêng họ Name Bên phải. Giới thiệu một người cần một người quản lý KamoInitor chạy cộng với một trợ cấp, vì vậy nó thuộc về một công việc được phủ nhận theo mặc định, không phải phương pháp này.

All changes

Như những gì anh thấy vận chuyển?

Mỗi một bản cập nhật này đều được tự động cập nhật trong không gian làm việc của bạn. Bắt đầu tự do và xem nó lớn lên tuần này qua tuần khác.

Bắt đầu tự do mãi mãiXem truy cập