[Corrigé 3.0.8] un utilisateur peut changer le profil

Vous avez trouvé un bug dans l'application (dernière version stable ou bêta): Décrivez le ici afin que la correction soit intégrée a la prochaine version.
Répondre
fabrice
Gsup LEVEL 7
Messages : 327
Enregistré le : mar. 11 mars 2014 12:01

bonjour,
je viens de voir qu'un utilisateur peut en changeant l'url modifier un autre profil
ici sur le site DEMO l'utilisateur "user" à accès à "tech" qu'il change en technicien avec un nouveau mot de passe
cordialement
Fichiers joints
gestsup2.PNG
gestsup2.PNG (59.48 Kio) Vu 3903 fois
OS : Linux gestsup 4.15.0-158-generic #166-Ubuntu SMP Fri Sep 17 19:37:52 UTC 2021 x86_64
MariaDB : 10.4.21-MariaDB-1:10.4.21+maria~bionic (base : bsup 183.8MB)
PHP : 7.3.30-1+ubuntu18.04.1+deb.sury.org+1
GestSup : 3.2.15 (8871 Tickets)
pedjcnnf
Gsup LEVEL 0
Messages : 4
Enregistré le : dim. 6 avr. 2014 14:24

Bonjour,

D'abbord, merci pour votre logiciel qui m'est très utile tous les jours!

Je viens aussi de me rendre compte que chaque utilisateur peut modifier le compte de n'importe qui : information ET mot de passe.
C'est assez embêtant car n'importe qui pourrait modifier mon compte admin, se loguer avec et mettre le bazard dans l'appli.

Pouvez-vous faire quelque chose? J'utilise la version 3.0.7.

Merci d'avance!
Debian 7.4 | Apache 2.2.22 | MySQL 5.5.35 | PHP 5.4.4-14 | Gestsup 3.0.10
Avatar du membre
Flox
Administrateur du site
Messages : 9030
Enregistré le : jeu. 21 juin 2012 19:00

Corrigé en 3.0.8
GestSup: 3.2.47 | Debian: 12 | Apache: 2.4.58 | MariaDB: 11.3.2 | PHP: 8.3.6 | https://doc.gestsup.fr/
pedjcnnf
Gsup LEVEL 0
Messages : 4
Enregistré le : dim. 6 avr. 2014 14:24

Je vais tester la mise a jour!

Merci encore pour votre travail! :!:


Edit :
La 3.0.8 n'est pas encore disponible en fait :mrgreen: Vous avez une date de release prévue?
Merci :)

Edit 2 :
J'ai cette version en prod (c'est mal pour une beta je sais) et j'ai vu que des petits malins on fais des modifications sur les autres utilisateurs. J'ai été obligé de rétablir la table tusers pour retrouver mes bonnes informations. Du coup j'ai dû passer le site hors prod en attendant la version 3.0.8 :|
Debian 7.4 | Apache 2.2.22 | MySQL 5.5.35 | PHP 5.4.4-14 | Gestsup 3.0.10
Répondre