quba / ZPI

System obsługujący konferencję naukową
MIT License
3 stars 1 forks source link

Dziura w DocumentController::downloadAction() #36

Closed lyzkov closed 12 years ago

lyzkov commented 12 years ago

Dowolny zalogowany użytkownik może przez URL wywołać downloadAction() dla pracy, której nie jest autorem.

quba commented 12 years ago

Wiem, chcialem byc jak maf ;)

Gecaj commented 12 years ago

Hahah :D. Bogus, dobrze, ze juz znajdujesz dziury w systemie, ale powinienes raczej zrobic to cedowanie najpierw.. Z tym czeka mnie jeszcze troche roboty jak to zrobisz, aby wszystko chodzilo jak nalezy.

lyzkov commented 12 years ago

Ja te dziury znalazłem przez przypadek tak przy okazji testując swoje rzeczy związane z recenzjami. Jak zacznę specjalnie testować to będzie tego tak na oko 10x więcej. ]:->

Gecaj commented 12 years ago

Zawiało grozą 0.0' U mnie pewnie też dużo tego znajdziesz, ale im więcej tym lepiej, jutro będzie dzień poprawek i dopieszczania ;)