flowable / flowable/flowable-engine
Per-group IDM "REST-API Access" privilege assignment seems to be broken
オープン
まだ誰も着手していません。
- 主要言語
- Java
- スター
- 9.5k
- フォーク
- 2.9k
- 平均マージ
- 7時間 8分
- マージ済み PR(30日)
- 2
説明
Tried on 6.4.1.
Steps to reproduce:
- Create a user with test_user_id
- Create a group
- Add user to that group
- Assign privilege "Access the REST API" to that group
- Make and IDM API call with test_user_id credentials. Tried it with GET http://localhost:8080/flowable-rest/idm-api/users/test_user_id
- Error 403 Forbidden.
Assigning REST Access to test_user_id directly makes mentioned request work fine.
コントリビューションガイド
このリポジトリのコントリビューションガイドは索引されていません
はじめの一歩
- issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
- 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
- リポジトリをフォークし、ブランチを切って変更します。
- issue 番号を参照したプルリクエストを送ります。
調査の方向性
記載されている6つの手順に従ってIDM REST APIに対して問題を再現し、GET /flowable-rest/idm-api/users/test_user_id について、グループベースのアクセスと直接割り当てを比較します。テストユーザーの権限チェックとグループメンバーシップを追跡し、グループに割り当てられた「Access the REST API」権限によって、403 Forbiddenを返さずにリクエストが許可されることを確認します。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- java
- 領域
- api, authorization
- issue の種類
- バグ
- 難易度
- 3/5
- 見積もり時間
- 1〜2日
- 活発さ
- 停滞
- 明瞭さ
- 明確に書かれている
- 初心者へのやさしさ
- 42/100