Skip to content

Commit 35e7e00

Browse files
committed
fix: Cross-Workspace Data-Source Schema Disclosure and Modification (Incomplete IDOR Remediation)
1 parent 2681896 commit 35e7e00

2 files changed

Lines changed: 19 additions & 6 deletions

File tree

backend/apps/datasource/api/datasource.py

Lines changed: 4 additions & 3 deletions
Original file line numberDiff line numberDiff line change
@@ -166,8 +166,9 @@ async def get_fields(session: SessionDep,
166166
@router.post("/syncFields/{ds_id}/{id}", response_model=None, summary=f"{PLACEHOLDER_PREFIX}ds_sync_fields")
167167
@require_permissions(permission=SqlbotPermission(role=['ws_admin'], type='ds', keyExpression="ds_id"))
168168
async def sync_fields(session: SessionDep, trans: Trans,
169+
ds_id: int = Path(..., description=f"{PLACEHOLDER_PREFIX}ds_id"),
169170
id: int = Path(..., description=f"{PLACEHOLDER_PREFIX}ds_table_id")):
170-
return sync_single_fields(session, trans, id)
171+
return sync_single_fields(session, trans, ds_id, id)
171172

172173

173174
from pydantic import BaseModel
@@ -215,13 +216,13 @@ async def field_list(session: SessionDep, field: FieldObj,
215216

216217

217218
@router.post("/editTable", response_model=None, summary=f"{PLACEHOLDER_PREFIX}ds_edit_table")
218-
@require_permissions(permission=SqlbotPermission(role=['ws_admin'], type='ds', keyExpression="ds_id"))
219+
@require_permissions(permission=SqlbotPermission(role=['ws_admin'], type='ds', keyExpression="table.ds_id"))
219220
async def edit_table(session: SessionDep, table: CoreTable):
220221
updateTable(session, table)
221222

222223

223224
@router.post("/editField", response_model=None, summary=f"{PLACEHOLDER_PREFIX}ds_edit_field")
224-
@require_permissions(permission=SqlbotPermission(role=['ws_admin'], type='ds', keyExpression="ds_id"))
225+
@require_permissions(permission=SqlbotPermission(role=['ws_admin'], type='ds', keyExpression="field.ds_id"))
225226
async def edit_field(session: SessionDep, field: CoreField):
226227
updateField(session, field)
227228

backend/apps/datasource/crud/datasource.py

Lines changed: 15 additions & 3 deletions
Original file line numberDiff line numberDiff line change
@@ -121,7 +121,8 @@ def update_ds(session: SessionDep, trans: Trans, user: CurrentUser, ds: CoreData
121121
def update_ds_recommended_config(session: SessionDep, datasource_id: int, recommended_config: int):
122122
# 使用 update 语句直接更新,避免 ORM 追踪问题
123123
from sqlalchemy import update
124-
stmt = update(CoreDatasource).where(CoreDatasource.id == datasource_id).values(recommended_config=recommended_config)
124+
stmt = update(CoreDatasource).where(CoreDatasource.id == datasource_id).values(
125+
recommended_config=recommended_config)
125126
session.execute(stmt)
126127
session.commit()
127128

@@ -181,8 +182,10 @@ def execSql(session: SessionDep, id: int, sql: str):
181182
return exec_sql(ds, sql, True)
182183

183184

184-
def sync_single_fields(session: SessionDep, trans: Trans, id: int):
185-
table = session.query(CoreTable).filter(CoreTable.id == id).first()
185+
def sync_single_fields(session: SessionDep, trans: Trans, ds_id: int, id: int):
186+
table = session.query(CoreTable).filter(and_(CoreTable.id == id, CoreTable.ds_id == ds_id)).first()
187+
if not table:
188+
raise HTTPException(status_code=500, detail='The data source ID does not match the table ID')
186189
ds = session.query(CoreDatasource).filter(CoreDatasource.id == table.ds_id).first()
187190

188191
tables = getTablesByDs(session, ds)
@@ -289,6 +292,10 @@ def update_table_and_fields(session: SessionDep, data: TableObj):
289292

290293

291294
def updateTable(session: SessionDep, table: CoreTable):
295+
obj = session.query(CoreTable).filter(and_(CoreTable.id == table.id, CoreTable.ds_id == table.ds_id)).first()
296+
if not obj:
297+
raise HTTPException(status_code=500, detail='The data source ID does not match the table ID')
298+
292299
update_table(session, table)
293300

294301
# do table embedding
@@ -297,6 +304,11 @@ def updateTable(session: SessionDep, table: CoreTable):
297304

298305

299306
def updateField(session: SessionDep, field: CoreField):
307+
obj = session.query(CoreField).filter(
308+
and_(CoreField.id == field.id, CoreField.table_id == field.table_id, CoreField.ds_id == field.ds_id)).first()
309+
if not obj:
310+
raise HTTPException(status_code=500, detail='Resource ID does not matched')
311+
300312
update_field(session, field)
301313

302314
# do table embedding

0 commit comments

Comments
 (0)