请稍等 ...
×

采纳答案成功!

向帮助你的同学说点啥吧!感谢那些助人为乐的人

删除地址的横向越权问题

这块有点不明白,删除方法里已经传了userId这个参数了,为什么在执行删除方法时,只传shippingId会有横向越权的问题呢?执行这个方法前不是已经有userId传进来做一个条件了吗

正在回答 回答被采纳积分+3

2回答

Geely 2018-04-05 13:16:02

你好,同学,这个是为了保证userid是这个用户的,如果删除的话,直接用shippingid,会操作其他用户的id,这里是为了防止手工传userid和shippingid。


0 回复 有任何疑惑可以回复我~
polo哦 2018-04-02 12:17:51

收货地址只能是自己删自己的,而前端传过来的地址id有可能不一定是登录用户的,这时候才要用session里面的user传userid,确保是登录用户自己删自己的地址

0 回复 有任何疑惑可以回复我~
问题已解决,确定采纳
还有疑问,暂不采纳
意见反馈 帮助中心 APP下载
官方微信