Merge pull request #192 from copenhagentruckwash/fix-subuser-permission-evaluation-vulnerability
Use resolved customer context in subuser permission checks
This commit is contained in:
@@ -422,7 +422,7 @@ trait route_t
|
||||
if ($cached !== null) {
|
||||
self::$__perm_subuser_grant_cache[$cacheKey] = $cached;
|
||||
} else {
|
||||
$subuser_has_permission = $subuser->hasPermission($permission->subusers_node_key);
|
||||
$subuser_has_permission = $subuser->hasPermission($permission->subusers_node_key, (int)$resolvedCustomer);
|
||||
if (defined('redis')) {
|
||||
redis->cache_permission($cacheKey, $subuser_has_permission);
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user