Skip to content
GitLab
Projects Groups Topics Snippets
  • /
  • Help
    • Help
    • Support
    • Community forum
    • Submit feedback
    • Contribute to GitLab
  • Sign in
  • G gestioCOF
  • Project information
    • Project information
    • Activity
    • Labels
    • Members
  • Repository
    • Repository
    • Files
    • Commits
    • Branches
    • Tags
    • Contributor statistics
    • Graph
    • Compare revisions
  • Issues 76
    • Issues 76
    • List
    • Boards
    • Service Desk
    • Milestones
  • Merge requests 16
    • Merge requests 16
  • Deployments
    • Deployments
    • Releases
  • Monitor
    • Monitor
    • Incidents
  • Analytics
    • Analytics
    • Value stream
    • Repository
  • Wiki
    • Wiki
  • Snippets
    • Snippets
  • Activity
  • Graph
  • Create a new issue
  • Commits
  • Issue Boards
Collapse sidebar
  • Klub Dev ENSKlub Dev ENS
  • gestioCOF
  • Issues
  • #224
Closed
Open
Issue created Jun 30, 2019 by Théophile Bastian@tbastianMaintainer

Leak des trigrammes existants

Description

Lorsqu'on consulte son compte K-Fêt, on tombe sur la page eg. k-fet/accounts/LIQ. En modifiant cette URL pour changer le trigramme, avec un compte « standard », la réponse est soit 403 soit 404, selon si le trigramme existe ou pas.

Problème ?

Ce comportement peut être, ou non, considéré comme un problème — veut-on qu'on puisse check l'existence d'un trigramme en ligne ? Dans tous les cas, le fait qu'on y ait accès via un hack d'URL est une mauvaise chose, et les réponses devraient être uniformément 404, avec éventuellement un outil quelque part pour check si un trigramme existe.

To upload designs, you'll need to enable LFS and have an admin enable hashed storage. More information
Assignee
Assign to
Time tracking