|
|
@@ -288,14 +288,12 @@ public class WashOrderServiceImpl extends MyBaseServiceImpl<WashOrderMapper, Was
|
|
|
*/
|
|
|
@Override
|
|
|
public WashOrder queryOrder(WashOrderQueryParams params) {
|
|
|
- // 非实时数据
|
|
|
+ // C 端订单详情:强制按当前登录用户过滤,防止通过订单号越权查看他人订单
|
|
|
WashOrder order = lambdaQuery()
|
|
|
.eq(WashOrder::getOrderId, params.getOrderId())
|
|
|
+ .eq(WashOrder::getUserId, StpUtil.getLoginIdAsLong())
|
|
|
.one();
|
|
|
- if (null != params.getUserId()) {
|
|
|
- CommUtil.asserts(null != order && order.getUserId().equals(StpUtil.getLoginIdAsLong()),
|
|
|
- "订单不存在或您没有权限查看该订单!");
|
|
|
- }
|
|
|
+ CommUtil.asserts(null != order, "订单不存在或您没有权限查看该订单!");
|
|
|
return order;
|
|
|
}
|
|
|
|