Skip to content

checkMediaPerm(): Ziel nicht geprüft bei Verschieben + keine Kaskadierung auf Unterkategorien #80

Description

@skerbis

checkMediaPerm() in Media.php prüft bei Verschiebe-artigen Operationen nur die Quelle, nicht das Ziel. handleUpdateCategory() und handleDeleteCategory() prüfen Zugriff auf die zu ändernde Kategorie selbst (checkMediaPerm($user, $Category->getId()), Z. 1132 bzw. Z. 1100) statt auf deren Elternkategorie, wodurch eine zugewiesene Ordnergrenze durch den betroffenen User selbst aufgelöst werden kann. handleUpdateMedia() prüft beim Verschieben einer Datei nur die alte Kategorie (Z. 891), nicht die neue category_id aus dem Body (Z. 912 bzw. Z. 940), wodurch eine Datei in jede beliebige fremde Kategorie verschoben werden kann.

Lösungsvorschlag: Bei Operationen, die category_id/parent_id ändern, zusätzlich zur Quelle auch die Zielkategorie prüfen.

Zusätzlich prüft hasCategoryPerm($categoryId) immer nur exakten Treffer, nie Vorfahren. Sobald Zugriff auf eine Kategorie auch für ihren Unterbaum gelten soll, führt das dazu, dass Lesen/Hochladen/Löschen/Verschieben in einer Unterkategorie einer freigegebenen Kategorie mit 403 fehlschlägt. Betrifft Liste, Upload, Löschen, Get/Get-File, Update.

Lösungsvorschlag: Den bestehenden permitted_only-Opt-in um eine kaskadierende Prüfung erweitern – bei gesetztem Flag zusätzlich zum exakten Treffer die Vorfahrenkette prüfen (rex_media_category::getPath(), pro Vorfahre hasCategoryPerm()). Ändert nichts am Default-Verhalten.


Der klassische Medienpool hatte dieselbe Fehlerklasse (spiegelbildlich: updatecat_selectedmedia prüfte nur die Ziel-Kategorie, nicht die Quell-Kategorie jeder ausgewählten Datei), das ist im Core aber inzwischen behoben – die Quell-Kategorie wird pro Datei geprüft, siehe Z. 46-50. Guter Referenzpunkt für den Fix hier.

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions