bme-db-lab / szglab5-frontend

Szglab5 Frontend
0 stars 1 forks source link

Autorizáció hiánya /api/exercise-types/<id> végponton #119

Closed dnet closed 6 years ago

dnet commented 6 years ago

Bár kifejezetten ügyelünk rá, hogy a hallgatók ne értesüljenek arról, hány feladatsor van, az /api/exercise-types/<id> végponton 1-ről induló futó sorszámot kapnak (szemben a kifelé kommunikált XX(*)-ről indulóval), és a hallgató lekérheti a hozzá nem rendelt feladattípusokat is, így gyorsan enumerálható, pontosan hány feladatsor van és mely hallgatók vannak hozzárendelve.

*: szerk: jmarton

lordblendi commented 6 years ago

Nem frontend bug, attettem backendre.

dnet commented 6 years ago

Annyi talán releváns lehet, hogy https://github.com/bme-db-lab/szglab5-backend/commit/f0898a1fde54c19bb4689b29bb6492821532325e letiltotta az interfészt, viszont kérdés, hogy a frontend mit kezd azzal, hogy ezentúl sikertelen választ kap rá. Ugyanis a hibát úgy találtam, hogy hallgatóként jelentkeztem be, és naplóztam a HTTP kéréseket -- a frontend pedig küldött hallgatóként bejelentkezve az adott hallgató feladatsorához tartozó feladattípusra ilyen kérést.