Skip to content

Commit 3f68b61

Browse files
committed
fix: Authenticated IDOR in Dashboard update endpoints allows cross-user Dashboard modification
1 parent 1bc8386 commit 3f68b61

3 files changed

Lines changed: 13 additions & 31 deletions

File tree

backend/apps/dashboard/api/dashboard_api.py

Lines changed: 6 additions & 8 deletions
Original file line numberDiff line numberDiff line change
@@ -6,6 +6,7 @@
66
create_resource, create_canvas, validate_name, delete_resource, update_resource, update_canvas
77
from apps.dashboard.models.dashboard_model import CreateDashboard, BaseDashboard, QueryDashboard
88
from apps.swagger.i18n import PLACEHOLDER_PREFIX
9+
from apps.system.schemas.permission import SqlbotPermission, require_permissions
910
from common.audit.models.log_model import OperationType, OperationModules
1011
from common.audit.schemas.logger_decorator import LogConfig, system_log
1112
from common.core.deps import SessionDep, CurrentUser
@@ -19,15 +20,9 @@ async def list_resource_api(session: SessionDep, dashboard: QueryDashboard, curr
1920

2021

2122
@router.post("/load_resource", summary=f"{PLACEHOLDER_PREFIX}load_resource_api")
23+
@require_permissions(permission=SqlbotPermission(type='dashboard', keyExpression="dashboard.id"))
2224
async def load_resource_api(session: SessionDep, current_user: CurrentUser, dashboard: QueryDashboard):
23-
resource_dict = load_resource(session=session, dashboard=dashboard)
24-
if resource_dict and resource_dict.get("create_by") != str(current_user.id):
25-
raise HTTPException(
26-
status_code=403,
27-
detail="You do not have permission to access this resource"
28-
)
29-
30-
return resource_dict
25+
return load_resource(session=session, dashboard=dashboard)
3126

3227

3328
@router.post("/create_resource", response_model=BaseDashboard, summary=f"{PLACEHOLDER_PREFIX}create_resource_api")
@@ -36,6 +31,7 @@ async def create_resource_api(session: SessionDep, user: CurrentUser, dashboard:
3631

3732

3833
@router.post("/update_resource", response_model=BaseDashboard, summary=f"{PLACEHOLDER_PREFIX}update_resource")
34+
@require_permissions(permission=SqlbotPermission(type='dashboard', keyExpression="dashboard.id"))
3935
@system_log(LogConfig(
4036
operation_type=OperationType.UPDATE,
4137
module=OperationModules.DASHBOARD,
@@ -46,6 +42,7 @@ async def update_resource_api(session: SessionDep, user: CurrentUser, dashboard:
4642

4743

4844
@router.delete("/delete_resource/{resource_id}/{name}", summary=f"{PLACEHOLDER_PREFIX}delete_resource_api")
45+
@require_permissions(permission=SqlbotPermission(type='dashboard', keyExpression="resource_id"))
4946
@system_log(LogConfig(
5047
operation_type=OperationType.DELETE,
5148
module=OperationModules.DASHBOARD,
@@ -67,6 +64,7 @@ async def create_canvas_api(session: SessionDep, user: CurrentUser, dashboard: C
6764

6865

6966
@router.post("/update_canvas", response_model=BaseDashboard, summary=f"{PLACEHOLDER_PREFIX}update_canvas_api")
67+
@require_permissions(permission=SqlbotPermission(type='dashboard', keyExpression="dashboard.id"))
7068
@system_log(LogConfig(
7169
operation_type=OperationType.UPDATE,
7270
module=OperationModules.DASHBOARD,

backend/apps/dashboard/crud/dashboard_service.py

Lines changed: 2 additions & 22 deletions
Original file line numberDiff line numberDiff line change
@@ -79,16 +79,7 @@ def create_resource(session: SessionDep, user: CurrentUser, dashboard: CreateDas
7979

8080

8181
def update_resource(session: SessionDep, user: CurrentUser, dashboard: QueryDashboard):
82-
# 添加权限检查:只能更新自己创建的、且在自己工作空间的 Dashboard
83-
record = session.query(CoreDashboard).filter(
84-
CoreDashboard.id == dashboard.id,
85-
CoreDashboard.create_by == str(user.id),
86-
CoreDashboard.workspace_id == str(user.oid if user.oid is not None else 1)
87-
).first()
88-
89-
if not record:
90-
raise ValueError(f"Dashboard with id {dashboard.id} does not exist or you do not have permission to update it")
91-
82+
record = session.query(CoreDashboard).filter(CoreDashboard.id == dashboard.id).first()
9283
record.name = dashboard.name
9384
record.update_by = user.id
9485
record.update_time = int(time.time())
@@ -111,16 +102,7 @@ def create_canvas(session: SessionDep, user: CurrentUser, dashboard: CreateDashb
111102

112103

113104
def update_canvas(session: SessionDep, user: CurrentUser, dashboard: CreateDashboard):
114-
# 添加权限检查:只能更新自己创建的、且在自己工作空间的 Dashboard
115-
record = session.query(CoreDashboard).filter(
116-
CoreDashboard.id == dashboard.id,
117-
CoreDashboard.create_by == str(user.id),
118-
CoreDashboard.workspace_id == str(user.oid if user.oid is not None else 1)
119-
).first()
120-
121-
if not record:
122-
raise ValueError(f"Dashboard with id {dashboard.id} does not exist or you do not have permission to update it")
123-
105+
record = session.query(CoreDashboard).filter(CoreDashboard.id == dashboard.id).first()
124106
record.name = dashboard.name
125107
record.update_by = user.id
126108
record.update_time = int(time.time())
@@ -167,8 +149,6 @@ def delete_resource(session: SessionDep, current_user: CurrentUser, resource_id:
167149
coreDashboard = session.get(CoreDashboard, resource_id)
168150
if not coreDashboard:
169151
raise ValueError(f"Resource with id {resource_id} does not exist")
170-
if coreDashboard.create_by != str(current_user.id):
171-
raise ValueError(f"Resource with id {resource_id} not owned by the current user")
172152
sql = text("DELETE FROM core_dashboard WHERE id = :resource_id")
173153
result = session.execute(sql, {"resource_id": resource_id})
174154
session.commit()

backend/apps/system/schemas/permission.py

Lines changed: 5 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -8,6 +8,7 @@
88
from starlette.middleware.base import BaseHTTPMiddleware
99
from sqlmodel import Session, select
1010
from apps.chat.models.chat_model import Chat
11+
from apps.dashboard.models.dashboard_model import CoreDashboard
1112
from apps.datasource.crud.datasource import get_ws_ds
1213
from apps.datasource.models.datasource import CoreDatasource
1314
from common.core.db import engine
@@ -27,7 +28,10 @@ async def get_ws_resource(oid, type) -> list:
2728
if type == 'ds' or type == 'datasource':
2829
return await get_ws_ds(session, oid)
2930
if type == 'chat':
30-
stmt = select(Chat.id).where(Chat.oid == oid)
31+
stmt = select(Chat.id).where(Chat.oid == oid)
32+
if type == 'dashboard':
33+
# workspace_id 是 VARCHAR 类型,需要转换为字符串
34+
stmt = select(CoreDashboard.id).where(CoreDashboard.workspace_id == str(oid))
3135
if stmt is not None:
3236
db_list = session.exec(stmt).all()
3337
return db_list

0 commit comments

Comments
 (0)