- 已装运
- 2026年8月10日 18:04 UTC
- 作者
- Kamo
- 提交
- 987756a
Get / api/ calendar/ calendars 将 userId 作为请求参数, 所以更改 URL中的数字可以读取任何人的日历,因为日历带有 每个租户都没有组织 更糟糕的是,没有检查突变 任何东西: POST 绑定了整个 UserCalendar , 所以呼叫者选择了它的主人, PUT 和 DELETE 在日历和事件上以 id 解决, 无 任何所有权测试。 任何成员都可以编辑或删除任何人的作品. 现在的组织和成员都来自既定会议。 成员CalendarService持有成员范围路径. 日历服务保留 实体层面的外观 CalDAV 和外部同步共享,因为这些 认证一个账户而不是一个成员——真正不同的账户 范围,而不是监督。 组织日历由每个成员可读,只可写 与 CREATE ORG CALENDAR EVENTS相通. 拒绝是403,而不是404:成员可以 看日历,所以假装它不存在 会是一个谎言客户端 无法采取行动。 客户端也不能通过发送来宣传自己的日历 是OrgCalendar——创建时忽略了这个旗帜。 有效载荷成为DTO. 各实体的成员、组织和用户 社团懒惰,所以杰克逊 让他们作为无效 客户可以 不告诉谁的日历。 DTO携带的事件是私人和 虽然这里没有什么不同,但经常出现: 开关,缺失的值会变成不受控制的受控输入。 列表Events 也接受启动 Date/endDate. 浏览器总是发送这些 对只约束开始/结束的签名,因此,每一项请求都与 根本没有窗户.