80284

【BUG】查询条件中指定:所属项目 = 所有项目,会有权限漏洞

回帖
回帖数 3
阅读数 1899
发表时间 2011-08-13 12:51:53
📕
老韩楼主

如果有多个项目,有些项目是只对项目组成员开放,非成员不可见;

但是,对于不可见的项目中的任务(目前我只测试了任务模块)却可以查询到,只不过是点不开罢了;

如果在任务的查询中设定条件:所属项目 = 所有项目 的话,就会查出本不应该看到的任务,当然,是点不开,只能看到标题。但这样也非常不安全,甚至还会干扰视线。因为会有很多很多的项目在这里面,大家查询任务时,为了一目了然,都喜欢用这个条件,这样不管是不是跟自己项目的任务就都会显示出来。

3个回复
🍟
春哥沙发
:),呵呵,很仔细。后面修改下。
2011-08-15 12:37:21 王春生 回帖
🌌
bulu板凳
任务是否可以完全设置可见性控制,只能谁看。白名单设置
2012-11-14 16:55:43 bulu 回帖

提个人想法,个人觉得这个可以。因为,这个可以利于管理的人查看。但是,应该做到区别显示,这样子才好。比如跟自己项目的任务有关,可以点击并是高亮显示。不是自己的任务,不给点击,并是灰掉显示。

或者其它更好的做法,不影响有权限的人查看统计。

2012-11-17 11:13:09 元 回帖
联系我们
联系人
刘斌/高级客户经理
电话(微信)
17685869372
QQ号码
526288068
联系邮箱
liubin@chandao.com
相关帖子
返回顶部
客服头像
刘斌
高级客户经理
客服微信
17685869372
526288068
统一服务热线 4006-8899-23
我要提问提问有任何问题,您都可以在这里提问。问题反馈反馈点击这里,让我们聆听您的建议与反馈。