Remettre le bouton supprimer sur la Shoutbox

Statut
N'est pas ouverte pour d'autres réponses.

Florian.

Premium
Inscription
8 Août 2012
Messages
4 251
Réactions
1 220
Points
14 353
  • Nom de la suggestion : Remettre le bouton suppriser sur la Shoutbox
  • Type : Technique
  • Description de votre idée : Avant ont pouvez supprimer directement par ici puis je c'est pas pourquoi maintenant ont peut plus :d:

    Je trouvez ça assez utile/rapide :)
  • Avez-vous des idées pour que l'équipe implémente facilement votre idée ? Si oui écrivez les ici : x
 

Caronis FC COINCOIN

Ancien Bâton
Ancien staff
Inscription
12 Décembre 2013
Messages
9 202
Réactions
4 032
Points
13 358
Suffit de cliquer sur la flèche à gauche de notre pseudo non...?
 

Fabien 🚀

Administrateur
Président d'honneur
Inscription
13 Janvier 2012
Messages
6 126
Réactions
19 186
Points
29 755
  • Nom de la suggestion : Remettre le bouton suppriser sur la Shoutbox
  • Type : Technique
  • Description de votre idée : Avant ont pouvez supprimer directement par ici puis je c'est pas pourquoi maintenant ont peut plus :d:

    Je trouvez ça assez utile/rapide :)
  • Avez-vous des idées pour que l'équipe implémente facilement votre idée ? Si oui écrivez les ici : x
Je l'ai retiré car le bouton n'était en fait qu'un simple lien. Le lien en question exécutait la fonction de suppression du message en question via méthode GET, du coup le simple fait de cliquer sur le lien supprimait le message. Ca offrait donc la possibilité d'exploitation d'une faille CSRF, notamment envers un modérateur pour lui faire supprimer la totalité des message sur la shoutbox a son insu via une boucle PHP dissimulée dans une page ou une image par exemple.

J'ai donc corrigé ça en interne, en imposant une requête POST et en retirant le bouton présent dans la pop-up par simplicité. J'ai laissé le bouton de suppression dans le menu déroulant et celui-ci génère une pop-up de confirmation, qui envoie une requête POST.
 

Florian.

Premium
Inscription
8 Août 2012
Messages
4 251
Réactions
1 220
Points
14 353
Je l'ai retiré car le bouton n'était en fait qu'un simple lien. Le lien en question exécutait la fonction de suppression du message en question via méthode GET, du coup le simple fait de cliquer sur le lien supprimait le message. Ca offrait donc la possibilité d'exploitation d'une faille CSRF, notamment envers un modérateur pour lui faire supprimer la totalité des message sur la shoutbox a son insu via une boucle PHP dissimulée dans une page ou une image par exemple.

J'ai donc corrigé ça en interne, en imposant une requête POST et en retirant le bouton présent dans la pop-up par simplicité. J'ai laissé le bouton de suppression dans le menu déroulant et celui-ci génère une pop-up de confirmation, qui envoie une requête POST.
J'en été sur qu'il y avais une CRSF la dedans :d:

Tu pense le remettre ou laisser tel quel ?
 

Fabien 🚀

Administrateur
Président d'honneur
Inscription
13 Janvier 2012
Messages
6 126
Réactions
19 186
Points
29 755
J'en été sur qu'il y avais une CRSF la dedans :d:

Tu pense le remettre ou laisser tel quel ?
Je pensais laisser comme ça, car le remettre ferait un doublon de pop-up : la pop-up d'édition du message et la pop-up de confirmation de suppression du message. Pas génial comme système même si la pop-up d'édition disparaît derrière celle de confirmation, ça fait quand même un empilage.
 

Aigeane

Black Excellence
Ancien staff
Inscription
25 Novembre 2012
Messages
17 465
Réactions
10 058
Points
35 940
Je suis pour :)
 
Statut
N'est pas ouverte pour d'autres réponses.
Haut