Unter bestimmten Umständen ist es möglich, dass Personen mit einer Nicht-BI-Admin-Rolle Berichtsmasken der BI bearbeiten können.
Beinhaltet eine Rolle das Recht auf ein Sachgebiet, dessen Name mit "Bearbeitung" oder "Administration" beginnt, dann kann man mit dieser Rolle Masken bearbeiten und speichern.
Ohne das Recht auf den Bericht "Maske suchen" muss man die zugehörige URL allerdings raten!
Das Recht auf den Bericht "Maske suchen" bzw. das Sachgebiet "Masken verwalten" haben wir in den ausgelieferten Daten keiner Rolle zugeordnet. D.h. über die Oberfläche kann im Normalfall nur die Rolle BI-Administrator/-in Berichte suchen und bearbeiten. Andere Rollen, die unbeabsichtigt die Berechtigung haben, müssen die URL erraten.
Außerdem bietet ein JSP Formular im KENN Modul eine Sicherheitslücke: Wenn ein angemeldeter BI-Administrator parallel eine nicht vertrauenswürdige Webseite aufruft, konnte diese SQL-Befehle auf der BI-Datenbank ausführen. (CSRF in Verbindung mit SQL-Injection).
Problem:
Unter bestimmten Umständen ist es möglich, dass Personen mit einer Nicht-BI-Admin-Rolle Berichtsmasken der BI bearbeiten können.
Beinhaltet eine Rolle das Recht auf ein Sachgebiet, dessen Name mit "Bearbeitung" oder "Administration" beginnt, dann kann man mit dieser Rolle Masken bearbeiten und speichern.
Ohne das Recht auf den Bericht "Maske suchen" muss man die zugehörige URL allerdings raten!
Das Recht auf den Bericht "Maske suchen" bzw. das Sachgebiet "Masken verwalten" haben wir in den ausgelieferten Daten keiner Rolle zugeordnet. D.h. über die Oberfläche kann im Normalfall nur die Rolle BI-Administrator/-in Berichte suchen und bearbeiten. Andere Rollen, die unbeabsichtigt die Berechtigung haben, müssen die URL erraten.
Außerdem bietet ein JSP Formular im KENN Modul eine Sicherheitslücke: Wenn ein angemeldeter BI-Administrator parallel eine nicht vertrauenswürdige Webseite aufruft, konnte diese SQL-Befehle auf der BI-Datenbank ausführen. (CSRF in Verbindung mit SQL-Injection).
Problem:
Unter bestimmten Umständen ist es möglich, dass Personen mit einer Nicht-BI-Admin-Rolle Berichtsmasken der BI bearbeiten können.
Beinhaltet eine Rolle das Recht auf ein Sachgebiet, dessen Name mit "Bearbeitung" oder "Administration" beginnt, dann kann man mit dieser Rolle Masken bearbeiten und speichern.
Ohne das Recht auf den Bericht "Maske suchen" muss man die zugehörige URL allerdings raten!
Das Recht auf den Bericht "Maske suchen" bzw. das Sachgebiet "Masken verwalten" haben wir in den ausgelieferten Daten keiner Rolle zugeordnet. D.h. über die Oberfläche kann im Normalfall nur die Rolle BI-Administrator/-in Berichte suchen und bearbeiten. Andere Rollen, die unbeabsichtigt die Berechtigung haben, müssen die URL erraten.
Außerdem bietet ein JSP Formular im KENN Modul eine Sicherheitslücke: Wenn ein angemeldeter BI-Administrator parallel eine nicht vertrauenswürdige Webseite aufruft, konnte diese SQL-Befehle auf der BI-Datenbank ausführen. (CSRF in Verbindung mit SQL-Injection).
Analoger Hotfix für HIS-Kund_innen: https://hiszilla.his.de/hiszilla/show_bug.cgi?id=380056