quba / ZPI

System obsługujący konferencję naukową

Geek Repo:Geek Repo

Github PK Tool:Github PK Tool

Dziura w DocumentController::downloadAction()

lyzkov opened this issue · comments

Dowolny zalogowany użytkownik może przez URL wywołać downloadAction() dla pracy, której nie jest autorem.

Wiem, chcialem byc jak maf ;)

Hahah :D. Bogus, dobrze, ze juz znajdujesz dziury w systemie, ale powinienes raczej zrobic to cedowanie najpierw.. Z tym czeka mnie jeszcze troche roboty jak to zrobisz, aby wszystko chodzilo jak nalezy.

Ja te dziury znalazłem przez przypadek tak przy okazji testując swoje rzeczy związane z recenzjami. Jak zacznę specjalnie testować to będzie tego tak na oko 10x więcej. ]:->

Zawiało grozą 0.0' U mnie pewnie też dużo tego znajdziesz, ale im więcej tym lepiej, jutro będzie dzień poprawek i dopieszczania ;)