Merge pull request #192 from copenhagentruckwash/fix-subuser-permission-evaluation-vulnerability
Use resolved customer context in subuser permission checks
This commit is contained in:
@@ -422,7 +422,7 @@ trait route_t
|
|||||||
if ($cached !== null) {
|
if ($cached !== null) {
|
||||||
self::$__perm_subuser_grant_cache[$cacheKey] = $cached;
|
self::$__perm_subuser_grant_cache[$cacheKey] = $cached;
|
||||||
} else {
|
} else {
|
||||||
$subuser_has_permission = $subuser->hasPermission($permission->subusers_node_key);
|
$subuser_has_permission = $subuser->hasPermission($permission->subusers_node_key, (int)$resolvedCustomer);
|
||||||
if (defined('redis')) {
|
if (defined('redis')) {
|
||||||
redis->cache_permission($cacheKey, $subuser_has_permission);
|
redis->cache_permission($cacheKey, $subuser_has_permission);
|
||||||
}
|
}
|
||||||
|
|||||||
Reference in New Issue
Block a user