feat(medusa): Improve transform middleware (#2271)
**What** Improve transform query middleware management of the allowed fields and relations in order to improve security upon access data FIXES CORE-651
This commit is contained in:
@@ -213,6 +213,18 @@ describe("[MEDUSA_FF_ORDER_EDITING] /store/order-edits", () => {
|
||||
expect(response.data.order_edit.canceled_by).not.toBeDefined()
|
||||
expect(response.data.order_edit.confirmed_by).not.toBeDefined()
|
||||
})
|
||||
|
||||
it("fails to get an order edit with disallowed fields query params", async () => {
|
||||
const api = useApi()
|
||||
|
||||
const err = await api
|
||||
.get(`/store/order-edits/${orderEditId}?fields=internal_note,order_id`)
|
||||
.catch((e) => e)
|
||||
|
||||
expect(err.response.data.message).toBe(
|
||||
"Fields [internal_note] are not valid"
|
||||
)
|
||||
})
|
||||
})
|
||||
|
||||
describe("POST /store/order-edits/:id/decline", () => {
|
||||
|
||||
Reference in New Issue
Block a user