Security vulnerabilities I’ve found and reported.
-
Disabled users continue to receive Document Follow email notifications -
Access control bypass via REST API
Access control bypass via REST API on Linked DocTypes. -
Field-level permission bypass via Document Follow
Field-level permission bypass exposes restricted DocType fields. -
Unrestricted access to a Document Follow API
Unrestricted access to a Document Follow API (update_follow) for an authenticated user is possible. -
Stale authorization in Document Follow allows revoked users to continue receiving document data
If a user follows a doc and has their access revoked or reduced, they still continue to receive emails for that document.