security: use 404 instead of 403 in case missing permissions for comment deletion.

- prevents resource discovery
This commit is contained in:
Marcin Lulek 2017-06-20 19:39:19 +02:00
parent 60285c8c7f
commit ffb80aaa1a
2 changed files with 6 additions and 2 deletions

View file

@ -448,7 +448,9 @@ class ChangesetController(BaseRepoController):
Session().commit()
return True
else:
raise HTTPForbidden()
log.warning('No permissions for user %s to delete comment_id: %s',
c.rhodecode_user, comment_id)
raise HTTPNotFound()
@LoginRequired()
@HasRepoPermissionAnyDecorator('repository.read', 'repository.write',

View file

@ -1013,4 +1013,6 @@ class PullrequestsController(BaseRepoController):
comment.pull_request, c.rhodecode_user, 'review_status_change')
return True
else:
raise HTTPForbidden()
log.warning('No permissions for user %s to delete comment_id: %s',
c.rhodecode_user, comment_id)
raise HTTPNotFound()