Неограниченное повышение полномочий
Внимание! Данный форум является модерируемым.
Для получения к нему доступа необходимо зарегистрироваться или авторизоваться на сайте.
Читают тему
Вход в личный кабинет
Внимание! Данный форум является модерируемым.
Для получения к нему доступа необходимо зарегистрироваться или авторизоваться на сайте.
{{ formTitle ? formTitle : 'Заказ обратного звонка' }}
{{ formDescription }}
Сообщить об ошибке
Обращаю также внимание, что права сохраняются в XML, который имеет понятный формат и редактируется текстовым редактором. Пользователь может выгрузить права в XML, установить право редактирования проведенных документов, загрузить свои права обратно и тихо-спокойно менять то, что ему не разрешено. Пока это обнаружат - он уже уволится.
Также имеется возможность сломать права администратора нечаянно, не имея злого умысла. Выгрузить свои права и загрузить их администратору.
Не верю своим глазам. Скажите мне кто-нибудь, что я ошибаюсь.
наличие дырки подтверждаю...
А Право доступа Пользователи и Право доступа НастройкиФункциональнойПанели стоит только чтение.
даже если в АРМе нет доступа к Администратору, то отсюда спокойно его запускает...
Спасибо за информацию. Исправим. Загрузка прав из файла при запрете редактирования прав будет заблокирована.
Как админ (ЛК или еще кому это надо) по телефону например спросит у пользователя о том или ином праве для выяснения ситуации?
Если на маленький то конечно нужно макисмальная доступность данных а базе, а вот если на крупный (100 и более сотрудников). То требуется минимальная достпность данных, чтоб люди никуда не могли зайти и минимум чего увидеть. ИМХО