定点引用查询补上调用方必须传本人 user_id 的说明
- server-rs/crates/api-server/src/editor_project.rs:resolve_editor_reference_record_by_id_for_owner 从 pub 收窄到 pub(crate) 后授权边界移到调用方,给函数补上「必须传已认证用户自己的 ID,本函数不做授权」的前置条件说明,避免后续 crate 内调用方传入客户端可控的 owner 造成越权读取
This commit is contained in:
@@ -4327,6 +4327,10 @@ fn ensure_editor_image_edit_target_matches_source(
|
||||
)
|
||||
}
|
||||
|
||||
/// 定点取一条编辑器引用记录(项目资源或素材)。
|
||||
///
|
||||
/// 调用方必须传**已认证用户自己的 ID**:这里不做任何授权判断,给什么 owner 就按什么
|
||||
/// owner 查,传客户端可控的值等于开了越权读取的口子。
|
||||
pub(crate) async fn resolve_editor_reference_record_by_id_for_owner(
|
||||
state: &AppState,
|
||||
owner_user_id: &str,
|
||||
|
||||
Reference in New Issue
Block a user