从会话中取出呼叫器, 而不是从查询字符串取出

FixEmailService
已装运
2026年8月10日 18:04 UTC
作者
Kamo
提交
987756a

Get / api/ calendar/ calendars 将 userId 作为请求参数, 所以更改 URL中的数字可以读取任何人的日历,因为日历带有 每个租户都没有组织 更糟糕的是,没有检查突变 任何东西: POST 绑定了整个 UserCalendar , 所以呼叫者选择了它的主人, PUT 和 DELETE 在日历和事件上以 id 解决, 无 任何所有权测试。 任何成员都可以编辑或删除任何人的作品. 现在的组织和成员都来自既定会议。 成员CalendarService持有成员范围路径. 日历服务保留 实体层面的外观 CalDAV 和外部同步共享,因为这些 认证一个账户而不是一个成员——真正不同的账户 范围,而不是监督。 组织日历由每个成员可读,只可写 与 CREATE ORG CALENDAR EVENTS相通. 拒绝是403,而不是404:成员可以 看日历,所以假装它不存在 会是一个谎言客户端 无法采取行动。 客户端也不能通过发送来宣传自己的日历 是OrgCalendar——创建时忽略了这个旗帜。 有效载荷成为DTO. 各实体的成员、组织和用户 社团懒惰,所以杰克逊 让他们作为无效 客户可以 不告诉谁的日历。 DTO携带的事件是私人和 虽然这里没有什么不同,但经常出现: 开关,缺失的值会变成不受控制的受控输入。 列表Events 也接受启动 Date/endDate. 浏览器总是发送这些 对只约束开始/结束的签名,因此,每一项请求都与 根本没有窗户.

所有更改

就像你看到的运输?

每一个都自动更新您工作空间的地盘。 开始自由,看它成长 一周又一周.

永远开始自由查看定价