3.0.4
Nieuwe Functionaliteit
De volgende functionaliteiten zijn nieuw toegevoegd:
Nieuwe, beveiligde GraphQL-query
getFormDefinitionByTaskIdvoor het ophalen van een formulierdefinitie bij een taak. De query controleert of de ingelogde gebruiker eigenaar is van de taak en valideert dat het opgehaalde object daadwerkelijk een formulierdefinitie is, voordat de inhoud wordt teruggegeven.Nieuwe configuratie-eigenschap
nl-portal.config.form.properties.form-definition-object-type-url. Hiermee wordt de objecttype-URL van formulierdefinities in de Objecten API ingesteld. De backend gebruikt deze URL om te valideren dat een opgehaald object daadwerkelijk een formulierdefinitie is. Zonder deze instelling wordt de objecttype-validatie overgeslagen.
Bugfixes
Er zijn geen bugfixes.
Breaking changes
De GraphQL-queries
getFormDefinitionByObjectenApiUrlengetFormDefinitionByIdzijn verwijderd vanwege een beveiligingsbevinding (SSRF): de aanroeper kon een willekeurige URL of object-ID meegeven, waardoor elke geauthenticeerde gebruiker willekeurige objecten uit de Objecten API kon ophalen (waaronder gegevens met persoonsgegevens). Er werd bovendien niet gecontroleerd of het opgehaalde object wel een formulierdefinitie was. Implementaties die van deze queries gebruikmaken, dienen over te stappen opgetFormDefinitionByTaskId.
Deprecations
Er zijn geen deprecations.
Bekende problemen
Er zijn geen bekende problemen.
Last updated