Projet

Général

Profil

Actions

Ergonomie #17139

fermé

[sécurité] le script migration/20.10/migrateConfigXml.php devrait mettre lockAdvancedPrivileges at true par défaut

Ajouté par Quentin RIBAC il y a plus de 3 ans. Mis à jour il y a plus de 3 ans.

Statut:
Rejeté
Priorité:
2-Sérieux
Assigné à:
Quentin RIBAC
Version cible:
Début:
21/05/2021
Echéance:

Description

Dans le script migration/20.10/migrateConfigXml.php, ligne 38, lockAdvancedPrivileges est à false par défaut, autorisant la création d’instance.

Dans le cas d’une migration d’un serveur multi instance où un superadmin d’une instance n’est pas sensé avoir ce droit-là, il faudra restreindre les droits après avoir fait la migration, en mettant lockAdvancedPrivileges à true.

La logique de sécurité habituelle en informatique est l’inverse : restreindre au maximum les droits et autoriser un par un les accès.

Correction suggérée :

Mettre lockAdvancedPrivileges à true par défaut lors de la migration en 20.10 dans migration/20.10/migrateConfigXml.php.

Actions

Formats disponibles : Atom PDF