Find the authorization flaw in this generated controller.
Java
@RestController
class InvoiceController {
private final InvoiceRepository invoices;
@GetMapping("/accounts/{accountId}/invoices/{invoiceId}")
Invoice invoice(@PathVariable long accountId, @PathVariable long invoiceId) {
return invoices.findById(invoiceId)
.orElseThrow(() -> new ResponseStatusException(HttpStatus.NOT_FOUND));
}
}