Skip to content

release: sync production to v0.11.14 (componentId in URL) - #491

Merged
simonLouvet merged 3 commits into
productionfrom
master
Aug 25, 2026
Merged

simonLouvet merged 3 commits into
productionfrom
master

Conversation

@simonLouvet

Copy link
Copy Markdown
Collaborator

Résumé

Sync de production avec masterv0.11.14.

Contenu

  • Cible composant dans l'URL (/components/:componentId) — élimine body._id.
  • Objet intermédiaire sur PUT /workspaces/:id.
  • Bump v0.11.14 + CHANGELOG.

simon louvet and others added 3 commits August 25, 2026 08:54
…y._id

Les routes PUT/DELETE /workspaces/:id/components utilisaient body._id comme cible
d'écriture (même après vérification). Pour plus de clarté et de robustesse, la cible
passe dans l'URL :

- PUT/DELETE /workspaces/:id/components/:componentId (componentId = req.params.componentId)
- L'objet à écrire assemble le body (contenu) + _id et workspaceId depuis les params
- workspaceStore (item_persist, updateComponent, workspace_current_delete_component) :
  URLs mises à jour avec /components/:id
- PUT /workspaces/:id et bigdataflow : objet intermédiaire {...req.body, _id: req.params.id}
  au lieu de muter req.body._id
- Tests mis à jour (componentId dans les params, req.body non muté)
  Validé en E2E réel : PUT/DELETE owner 200, non-membre 403
fix(security): cible composant dans l'URL — élimine body._id (SB-IDOR-2026-01)
@simonLouvet
simonLouvet merged commit ab813c2 into production Aug 25, 2026
10 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant