壹佰网|ERP100 - 企业信息化知识门户

 找回密码
 注册

QQ登录

只需一步,快速开始

查看: 1155|回复: 4

Adempiere3.6又发现新漏洞,还很严重!!

[复制链接]
发表于 2012/5/26 21:51:59 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。如果您注册时有任何问题请联系客服QQ: 83569622  。

您需要 登录 才可以下载或查看,没有帐号?注册

x
本帖最后由 db0468 于 2012/5/26 22:28 编辑

当管理员对其中一个角色的产品信息权限设为只读时,该角色用客户端程序进入没有问题,产品信息是只读的。如果这个角色的用户是用ADempiere ZK webUI 界面登录的,则产品信息只读限制无效,该用户可任意关闭产品信息,也可任意发布产品到网上商店,限制权限对该用户无效,这个是不是可以算是个大漏洞呢?


  我觉得这样是不安全的,如果管理员对某远程用户的产品信息权限是设为只读的,要给远程用户提供一个下载客户端的页面 http://ip/admin ,那么这个远程用户果直接下载客户端就没有问题。可是,如果他直接进入ADempiere ZK webUI,他可以用相同的用户名、密码登入,那不就乱了吗?如果该用户是不该有产品设置权限的,这该怎样解决?
发表于 2012/5/28 09:50:57 | 显示全部楼层
你重起下Adempiere  Server, 看看web UI的问题,是不是因为缓存的原因。
如果不是,建议report 一个bug
网址如下:
https://adempiere.atlassian.net/
 楼主| 发表于 2012/5/28 18:00:58 | 显示全部楼层
应该IE的问题,第二天正常了。
发表于 2012/5/29 13:05:28 | 显示全部楼层
应该是Server端Cache
 楼主| 发表于 2012/5/29 22:32:19 | 显示全部楼层
{:soso_e183:}谢了!!
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|小黑屋|手机版|壹佰网 ERP100 ( 京ICP备19053597号-2 )

Copyright © 2005-2012 北京海之大网络技术有限责任公司 服务器托管由互联互通
手机:13911575376
网站技术点击发送消息给对方83569622   广告&合作 点击发送消息给对方27675401   点击发送消息给对方634043306   咨询及人才点击发送消息给对方138011526

GMT+8, 2025/11/29 04:16 , Processed in 0.012926 second(s), 14 queries , File On.

Powered by Discuz! X3.4

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表