Patch: in einigen Fällen Maskenbearbeitung möglich ohne Admin-Recht #17

Open
opened 18 hours ago by danielq · 1 comments
danielq commented 18 hours ago
Owner

Problem:

Unter bestimmten Umständen ist es möglich, dass Personen mit einer Nicht-BI-Admin-Rolle Berichtsmasken der BI bearbeiten können.
Beinhaltet eine Rolle das Recht auf ein Sachgebiet, dessen Name mit "Bearbeitung" oder "Administration" beginnt, dann kann man mit dieser Rolle Masken bearbeiten und speichern.

Ohne das Recht auf den Bericht "Maske suchen" muss man die zugehörige URL allerdings raten!
Das Recht auf den Bericht "Maske suchen" bzw. das Sachgebiet "Masken verwalten" haben wir in den ausgelieferten Daten keiner Rolle zugeordnet. D.h. über die Oberfläche kann im Normalfall nur die Rolle BI-Administrator/-in Berichte suchen und bearbeiten. Andere Rollen, die unbeabsichtigt die Berechtigung haben, müssen die URL erraten.

Außerdem bietet ein JSP Formular im KENN Modul eine Sicherheitslücke: Wenn ein angemeldeter BI-Administrator parallel eine nicht vertrauenswürdige Webseite aufruft, konnte diese SQL-Befehle auf der BI-Datenbank ausführen. (CSRF in Verbindung mit SQL-Injection).

Problem: Unter bestimmten Umständen ist es möglich, dass Personen mit einer Nicht-BI-Admin-Rolle Berichtsmasken der BI bearbeiten können. Beinhaltet eine Rolle das Recht auf ein Sachgebiet, dessen Name mit "Bearbeitung" oder "Administration" beginnt, dann kann man mit dieser Rolle Masken bearbeiten und speichern. Ohne das Recht auf den Bericht "Maske suchen" muss man die zugehörige URL allerdings raten! Das Recht auf den Bericht "Maske suchen" bzw. das Sachgebiet "Masken verwalten" haben wir in den ausgelieferten Daten keiner Rolle zugeordnet. D.h. über die Oberfläche kann im Normalfall nur die Rolle BI-Administrator/-in Berichte suchen und bearbeiten. Andere Rollen, die unbeabsichtigt die Berechtigung haben, müssen die URL erraten. Außerdem bietet ein JSP Formular im KENN Modul eine Sicherheitslücke: Wenn ein angemeldeter BI-Administrator parallel eine nicht vertrauenswürdige Webseite aufruft, konnte diese SQL-Befehle auf der BI-Datenbank ausführen. (CSRF in Verbindung mit SQL-Injection).
Poster
Owner

Analoger Hotfix für HIS-Kund_innen: https://hiszilla.his.de/hiszilla/show_bug.cgi?id=380056

Analoger Hotfix für HIS-Kund_innen: https://hiszilla.his.de/hiszilla/show_bug.cgi?id=380056
Sign in to join this conversation.
No Label
No Milestone
No project
No Assignees
1 Participants
Notifications
Due Date

No due date set.

Dependencies

This issue currently doesn't have any dependencies.

Loading…
There is no content yet.