API : Gestion semestre verrouillé #578

Closed
opened 2023-01-24 06:45:48 +01:00 by pascal.bouron · 2 comments
Contributor

Je viens de voir que sur un semestre verrouillé, l'api permet de modifier les groupes
( via la route /api/group/245/set_etudiant/660 ), alors que l'interface web ne le permet pas.

Il y a peut être d'autres routes (plus critiques) dans le même cas.

Je viens de voir que sur un semestre verrouillé, l'api permet de modifier les groupes ( via la route /api/group/245/set_etudiant/660 ), alors que l'interface web ne le permet pas. Il y a peut être d'autres routes (plus critiques) dans le même cas.
Owner

set_etud_group demande la permission ScoEtudChangeGroups.

Avec cette permission, on ne doit pas pouvoir changer l'état d'un FormSemestre: c'est donc un bug (problème de sécurité mineur).

BTW: il ne semble pas exister de moyen de créer ou modifier un FormSemestre via l'API.

`set_etud_group` demande la permission `ScoEtudChangeGroups`. Avec cette permission, on ne doit pas pouvoir changer l'état d'un FormSemestre: c'est donc un bug (problème de sécurité mineur). BTW: il ne semble pas exister de moyen de créer ou modifier un FormSemestre via l'API.
viennet added the
bug
API
labels 2023-01-24 09:57:20 +01:00
Owner

Fixed by 1971e5c3de

Fixed by 1971e5c3dee4773a2493b25c1e6c19653a41a0f4
Sign in to join this conversation.
No Milestone
No project
No Assignees
2 Participants
Notifications
Due Date
The due date is invalid or out of range. Please use the format 'yyyy-mm-dd'.

No due date set.

Dependencies

No dependencies set.

Reference: ScoDoc/ScoDoc#578
No description provided.