flowable / flowable/flowable-engine

Per-group IDM "REST-API Access" privilege assignment seems to be broken

オープン
#1,601 コメント 0 件 リアクション 0 件 担当者 0 名 GitHub で見る

まだ誰も着手していません。

主要言語
Java
スター
9.5k
フォーク
2.9k
平均マージ
7時間 8分
マージ済み PR(30日)
2

説明

Tried on 6.4.1.

Steps to reproduce:

  1. Create a user with test_user_id
  2. Create a group
  3. Add user to that group
  4. Assign privilege "Access the REST API" to that group
  5. Make and IDM API call with test_user_id credentials. Tried it with GET http://localhost:8080/flowable-rest/idm-api/users/test_user_id
  6. Error 403 Forbidden.

Assigning REST Access to test_user_id directly makes mentioned request work fine.

コントリビューションガイド

このリポジトリのコントリビューションガイドは索引されていません

はじめの一歩

  1. issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
  2. 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
  3. リポジトリをフォークし、ブランチを切って変更します。
  4. issue 番号を参照したプルリクエストを送ります。

調査の方向性

記載されている6つの手順に従ってIDM REST APIに対して問題を再現し、GET /flowable-rest/idm-api/users/test_user_id について、グループベースのアクセスと直接割り当てを比較します。テストユーザーの権限チェックとグループメンバーシップを追跡し、グループに割り当てられた「Access the REST API」権限によって、403 Forbiddenを返さずにリクエストが許可されることを確認します。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
java
領域
api, authorization
issue の種類
バグ
難易度
3/5
見積もり時間
1〜2日
活発さ
停滞
明瞭さ
明確に書かれている
初心者へのやさしさ
42/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。