security: use 404 instead of 403 in case missing permissions for comment deletion.
- prevents resource discovery
This commit is contained in:
parent
60285c8c7f
commit
ffb80aaa1a
2 changed files with 6 additions and 2 deletions
|
|
@ -448,7 +448,9 @@ class ChangesetController(BaseRepoController):
|
|||
Session().commit()
|
||||
return True
|
||||
else:
|
||||
raise HTTPForbidden()
|
||||
log.warning('No permissions for user %s to delete comment_id: %s',
|
||||
c.rhodecode_user, comment_id)
|
||||
raise HTTPNotFound()
|
||||
|
||||
@LoginRequired()
|
||||
@HasRepoPermissionAnyDecorator('repository.read', 'repository.write',
|
||||
|
|
|
|||
|
|
@ -1013,4 +1013,6 @@ class PullrequestsController(BaseRepoController):
|
|||
comment.pull_request, c.rhodecode_user, 'review_status_change')
|
||||
return True
|
||||
else:
|
||||
raise HTTPForbidden()
|
||||
log.warning('No permissions for user %s to delete comment_id: %s',
|
||||
c.rhodecode_user, comment_id)
|
||||
raise HTTPNotFound()
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue