Changeset 994


Ignore:
Timestamp:
04/07/06 17:19:15 (7 years ago)
Author:
joe
Message:

Correction d'un bogue de sécurité majeur. Permet aux admins de se connecter seulement aux membres qu'ils ont crées.

Location:
trunk/bureau/admin
Files:
2 edited

Legend:

Unmodified
Added
Removed
  • trunk/bureau/admin/adm_list.php

    r982 r994  
    9696                        echo "<img src=\"icon/encrypted.png\" width=\"16\" height=\"16\" alt=\""._("Locked Account")."\" />"; 
    9797                else { 
     98                  if($admin->checkcreator($val['uid'])) { 
    9899                ?> 
    99100                        <a href="adm_login.php?id=<?php echo $val["uid"];?>" target="_parent"><?php __("Connect as"); ?></a> 
    100                 <?php } ?> 
     101                <?php } } ?> 
    101102                </td> 
    102103                <td <?php if ($val["su"]) echo "style=\"color: red\""; ?>><?php echo $val["login"] ?></td> 
     
    168169                        echo "<img src=\"icon/encrypted.png\" width=\"16\" height=\"16\" alt=\""._("Locked Account")."\">"; 
    169170                else { 
     171                  if($admin->checkcreator($val['uid'])) { 
    170172                ?> 
    171173                        <a href="adm_login.php?id=<?php echo $val["uid"];?>" target="_parent"><?php __("C"); ?></a> 
    172                 <?php } ?> 
     174                <?php } } ?> 
    173175                </td> 
    174176                <td style="padding-right: 2px; border-right: 1px solid; <?php if ($val["su"]) echo "color: red"; ?>"><?php echo $val["login"] ?></td> 
  • trunk/bureau/admin/adm_login.php

    r606 r994  
    3434        exit(); 
    3535} 
    36 /* 
     36 
     37$id = $_GET['id']; 
     38 
    3739if (!$admin->checkcreator($id)) { 
    3840  __("This page is restricted to authorized staff"); 
    3941  exit(); 
    4042} 
    41 */ 
    4243 
    4344if (!$r=$admin->get($id)) { 
Note: See TracChangeset for help on using the changeset viewer.