fix 68476 【垂直越权】系统管理-人员管理接口未处理越权

This commit is contained in:
liao
2023-05-06 15:58:46 +08:00
parent e7f79873d4
commit 136f5314c8
@@ -254,6 +254,7 @@ public class SysUserController {
} }
@PostMapping("/delete") @PostMapping("/delete")
@RequiresPermissions("sys:user:sel")
public Results<T> delete(@RequestBody Map<String,String> map) { public Results<T> delete(@RequestBody Map<String,String> map) {
String id = map.get("id"); String id = map.get("id");
if(StringUtils.isBlank(id)){ if(StringUtils.isBlank(id)){
@@ -265,6 +266,7 @@ public class SysUserController {
} }
@PostMapping("/deleteBatch") @PostMapping("/deleteBatch")
@RequiresPermissions("sys:user:sel")
public Results<T> deleteBatch(@RequestBody Map<String, String> map) { public Results<T> deleteBatch(@RequestBody Map<String, String> map) {
String ids = map.get("ids"); String ids = map.get("ids");
if(StringUtils.isBlank(ids)){ if(StringUtils.isBlank(ids)){
@@ -276,7 +278,7 @@ public class SysUserController {
} }
//@RequiresPermissions("sys:user:list") @RequiresPermissions("user:edit")
@PostMapping("/frozenBatch") @PostMapping("/frozenBatch")
public Results<Object> frozenBatch(@RequestBody JSONObject jsonObject) { public Results<Object> frozenBatch(@RequestBody JSONObject jsonObject) {
try { try {
@@ -296,7 +298,7 @@ public class SysUserController {
return Results.OK(OPTION_SUCCESS); return Results.OK(OPTION_SUCCESS);
} }
//@RequiresPermissions("sys:user:list") @RequiresPermissions("sys:user:list")
// @RequestMapping(value = "/queryById", method = RequestMethod.GET) // @RequestMapping(value = "/queryById", method = RequestMethod.GET)
@GetMapping("/queryById") @GetMapping("/queryById")
public Results<SysUser> queryById(@RequestParam(name = "id", required = true) String id) { public Results<SysUser> queryById(@RequestParam(name = "id", required = true) String id) {
@@ -308,7 +310,7 @@ public class SysUserController {
} }
} }
//@RequiresPermissions("sys:user:list") @RequiresPermissions("sys:user:list")
// @RequestMapping(value = "/queryUserRole", method = RequestMethod.GET) // @RequestMapping(value = "/queryUserRole", method = RequestMethod.GET)
@GetMapping("/queryUserRole") @GetMapping("/queryUserRole")
public Results<List<String>> queryUserRole(@RequestParam(name = "userid", required = true) String userid) { public Results<List<String>> queryUserRole(@RequestParam(name = "userid", required = true) String userid) {
@@ -332,7 +334,7 @@ public class SysUserController {
* @param sysUser * @param sysUser
* @return * @return
*/ */
//@RequiresPermissions("sys:user:list") @RequiresPermissions("sys:user:list")
// @RequestMapping(value = "/checkOnlyUser", method = RequestMethod.GET) // @RequestMapping(value = "/checkOnlyUser", method = RequestMethod.GET)
@GetMapping("/checkOnlyUser") @GetMapping("/checkOnlyUser")
public Results<Boolean> checkOnlyUser(SysUser sysUser) { public Results<Boolean> checkOnlyUser(SysUser sysUser) {
@@ -363,6 +365,7 @@ public class SysUserController {
*/ */
// @RequestMapping(value = "/changePassword", method = RequestMethod.PUT) // @RequestMapping(value = "/changePassword", method = RequestMethod.PUT)
@PostMapping("/changePassword") @PostMapping("/changePassword")
@RequiresPermissions("user:edit")
public Results<T> changePassword(@RequestBody SysUser sysUser) { public Results<T> changePassword(@RequestBody SysUser sysUser) {
SysUser u = this.sysUserService.getOne(new LambdaQueryWrapper<SysUser>().eq(SysUser::getUsername, sysUser.getUsername())); SysUser u = this.sysUserService.getOne(new LambdaQueryWrapper<SysUser>().eq(SysUser::getUsername, sysUser.getUsername()));
if (u == null) { if (u == null) {
@@ -378,7 +381,7 @@ public class SysUserController {
* @param userId * @param userId
* @return * @return
*/ */
//@RequiresPermissions("sys:user:list") @RequiresPermissions("sys:user:list")
// @RequestMapping(value = "/userDepartList", method = RequestMethod.GET) // @RequestMapping(value = "/userDepartList", method = RequestMethod.GET)
@GetMapping("/userDepartList") @GetMapping("/userDepartList")
public Results<List<DepartIdModel>> getUserDepartsList(@RequestParam(name = "userId", required = true) String userId) { public Results<List<DepartIdModel>> getUserDepartsList(@RequestParam(name = "userId", required = true) String userId) {
@@ -408,7 +411,7 @@ public class SysUserController {
* *
* @return * @return
*/ */
//@RequiresPermissions("sys:user:list") @RequiresPermissions("sys:user:list")
// @RequestMapping(value = "/generateUserId", method = RequestMethod.GET) // @RequestMapping(value = "/generateUserId", method = RequestMethod.GET)
@GetMapping("/generateUserId") @GetMapping("/generateUserId")
public Results<String> generateUserId() { public Results<String> generateUserId() {
@@ -426,7 +429,7 @@ public class SysUserController {
* @param id * @param id
* @return * @return
*/ */
//@RequiresPermissions("sys:user:list") @RequiresPermissions("sys:user:list")
// @RequestMapping(value = "/queryUserByDepId", method = RequestMethod.GET) // @RequestMapping(value = "/queryUserByDepId", method = RequestMethod.GET)
@GetMapping("/queryUserByDepId") @GetMapping("/queryUserByDepId")
public Results<List<SysUser>> queryUserByDepId(@RequestParam(name = "id", required = true) String id, @RequestParam(name="realname",required=false) String realname , @RequestParam(name="username",required=false) String username) { public Results<List<SysUser>> queryUserByDepId(@RequestParam(name = "id", required = true) String id, @RequestParam(name="realname",required=false) String realname , @RequestParam(name="username",required=false) String username) {
@@ -475,6 +478,7 @@ public class SysUserController {
*/ */
// @RequestMapping(value = "/queryUserComponentData", method = RequestMethod.GET) // @RequestMapping(value = "/queryUserComponentData", method = RequestMethod.GET)
@GetMapping("/queryUserComponentData") @GetMapping("/queryUserComponentData")
@RequiresPermissions("sys:user:list")
public Results<IPage<SysUser>> queryUserComponentData( public Results<IPage<SysUser>> queryUserComponentData(
@RequestParam(name="pageNo", defaultValue="1") Integer pageNo, @RequestParam(name="pageNo", defaultValue="1") Integer pageNo,
@RequestParam(name="pageSize", defaultValue="10") Integer pageSize, @RequestParam(name="pageSize", defaultValue="10") Integer pageSize,
@@ -638,6 +642,7 @@ public class SysUserController {
*/ */
//@RequiresPermissions("sys:user:list") //@RequiresPermissions("sys:user:list")
@GetMapping("/queryByIds") @GetMapping("/queryByIds")
@RequiresPermissions("sys:user:list")
public Results<Collection<SysUser>> queryByIds(@RequestParam String userIds) { public Results<Collection<SysUser>> queryByIds(@RequestParam String userIds) {
Results<Collection<SysUser>> result = new Results<>(); Results<Collection<SysUser>> result = new Results<>();
String[] userId = userIds.split(","); String[] userId = userIds.split(",");
@@ -655,6 +660,7 @@ public class SysUserController {
* 首页用户重置密码 * 首页用户重置密码
*/ */
@PostMapping("/updatePassword") @PostMapping("/updatePassword")
@RequiresPermissions("user:edit")
public Results<T> updatePassword(@RequestBody JSONObject json) { public Results<T> updatePassword(@RequestBody JSONObject json) {
String username = json.getString(USER_NAME); String username = json.getString(USER_NAME);
String oldpassword = json.getString("oldpassword"); String oldpassword = json.getString("oldpassword");
@@ -683,7 +689,7 @@ public class SysUserController {
} }
return sysUserService.resetPassword(username,oldpassword,password,confirmpassword); return sysUserService.resetPassword(username,oldpassword,password,confirmpassword);
} }
//@RequiresPermissions("sys:user:list") @RequiresPermissions("sys:user:list")
// @RequestMapping(value = "/userRoleList", method = RequestMethod.GET) // @RequestMapping(value = "/userRoleList", method = RequestMethod.GET)
@GetMapping("/userRoleList") @GetMapping("/userRoleList")
public Results<IPage<SysUser>> userRoleList(@RequestParam(name="pageNo", defaultValue="1") Integer pageNo, public Results<IPage<SysUser>> userRoleList(@RequestParam(name="pageNo", defaultValue="1") Integer pageNo,
@@ -741,6 +747,7 @@ public class SysUserController {
*/ */
// @RequestMapping(value = "/deleteUserRole", method = RequestMethod.DELETE) // @RequestMapping(value = "/deleteUserRole", method = RequestMethod.DELETE)
@PostMapping("/deleteUserRole") @PostMapping("/deleteUserRole")
@RequiresPermissions("sys:user:sel")
public Results<Object> deleteUserRole(@RequestParam(name="roleId") String roleId, public Results<Object> deleteUserRole(@RequestParam(name="roleId") String roleId,
@RequestParam(name="userId",required=true) String userId) { @RequestParam(name="userId",required=true) String userId) {
try { try {
@@ -762,6 +769,7 @@ public class SysUserController {
*/ */
// @RequestMapping(value = "/deleteUserRoleBatch", method = RequestMethod.DELETE) // @RequestMapping(value = "/deleteUserRoleBatch", method = RequestMethod.DELETE)
@PostMapping("/deleteUserRoleBatch") @PostMapping("/deleteUserRoleBatch")
@RequiresPermissions("sys:user:sel")
public Results<SysUserRole> deleteUserRoleBatch( public Results<SysUserRole> deleteUserRoleBatch(
@RequestParam(name="roleId") String roleId, @RequestParam(name="roleId") String roleId,
@RequestParam(name="userIds",required=true) String userIds) { @RequestParam(name="userIds",required=true) String userIds) {
@@ -781,7 +789,7 @@ public class SysUserController {
*/ */
// @RequestMapping(value = "/departUserList", method = RequestMethod.GET) // @RequestMapping(value = "/departUserList", method = RequestMethod.GET)
@GetMapping("/departUserList") @GetMapping("/departUserList")
//@RequiresPermissions("sys:user:list") @RequiresPermissions("sys:user:list")
public Results<IPage<SysUser>> departUserList(@RequestParam(name="pageNo", defaultValue="1") Integer pageNo, public Results<IPage<SysUser>> departUserList(@RequestParam(name="pageNo", defaultValue="1") Integer pageNo,
@RequestParam(name="pageSize", defaultValue="10") Integer pageSize, HttpServletRequest req) { @RequestParam(name="pageSize", defaultValue="10") Integer pageSize, HttpServletRequest req) {
Results<IPage<SysUser>> result = new Results<>(); Results<IPage<SysUser>> result = new Results<>();
@@ -831,7 +839,7 @@ public class SysUserController {
* 若某个用户包含多个部门,则会显示多条记录,可自行处理成单条记录 * 若某个用户包含多个部门,则会显示多条记录,可自行处理成单条记录
*/ */
@GetMapping("/queryByOrgCode") @GetMapping("/queryByOrgCode")
//@RequiresPermissions("sys:user:list") @RequiresPermissions("sys:user:list")
public Results<IPage<SysUserSysDepartModel>> queryByDepartId( public Results<IPage<SysUserSysDepartModel>> queryByDepartId(
@RequestParam(name = "pageNo", defaultValue = "1") Integer pageNo, @RequestParam(name = "pageNo", defaultValue = "1") Integer pageNo,
@RequestParam(name = "pageSize", defaultValue = "10") Integer pageSize, @RequestParam(name = "pageSize", defaultValue = "10") Integer pageSize,
@@ -877,6 +885,7 @@ public class SysUserController {
*/ */
// @RequestMapping(value = "/deleteUserInDepart", method = RequestMethod.DELETE) // @RequestMapping(value = "/deleteUserInDepart", method = RequestMethod.DELETE)
@PostMapping("/deleteUserInDepart") @PostMapping("/deleteUserInDepart")
@RequiresPermissions("sys:user:sel")
public Results<Object> deleteUserInDepart(@RequestParam(name="depId") String depId, public Results<Object> deleteUserInDepart(@RequestParam(name="depId") String depId,
@RequestParam(name="userId",required=true) String userId) { @RequestParam(name="userId",required=true) String userId) {
try { try {
@@ -897,6 +906,7 @@ public class SysUserController {
// @RequestMapping(value = "/deleteUserInDepartBatch", method = RequestMethod.DELETE) // @RequestMapping(value = "/deleteUserInDepartBatch", method = RequestMethod.DELETE)
@PostMapping("/deleteUserInDepartBatch") @PostMapping("/deleteUserInDepartBatch")
@Transactional @Transactional
@RequiresPermissions("sys:user:sel")
public Results<Object> deleteUserInDepartBatch( public Results<Object> deleteUserInDepartBatch(
@RequestParam(name="depId") String depId, @RequestParam(name="depId") String depId,
@RequestParam(name="userIds",required=true) String userIds) { @RequestParam(name="userIds",required=true) String userIds) {
@@ -920,7 +930,7 @@ public class SysUserController {
* 查询当前用户的所有部门/当前部门编码 * 查询当前用户的所有部门/当前部门编码
* @return * @return
*/ */
//@RequiresPermissions("sys:user:list") @RequiresPermissions("sys:user:list")
// @RequestMapping(value = "/getCurrentUserDeparts", method = RequestMethod.GET) // @RequestMapping(value = "/getCurrentUserDeparts", method = RequestMethod.GET)
@GetMapping("/getCurrentUserDeparts") @GetMapping("/getCurrentUserDeparts")
public Results<Map<String,Object>> getCurrentUserDeparts() { public Results<Map<String,Object>> getCurrentUserDeparts() {
@@ -1133,7 +1143,7 @@ public class SysUserController {
* @param pageSize * @param pageSize
* @return * @return
*/ */
//@RequiresPermissions("sys:user:list") @RequiresPermissions("sys:user:list")
@GetMapping("/appUserList") @GetMapping("/appUserList")
public Results<IPage<SysUser>> appUserList(@RequestParam(name = "keyword", required = false) String keyword, public Results<IPage<SysUser>> appUserList(@RequestParam(name = "keyword", required = false) String keyword,
@RequestParam(name = USER_NAME, required = false) String username, @RequestParam(name = USER_NAME, required = false) String username,
@@ -1170,7 +1180,7 @@ public class SysUserController {
* *
* @return logicDeletedUserList * @return logicDeletedUserList
*/ */
//@RequiresPermissions("sys:user:list") @RequiresPermissions("sys:user:list")
@GetMapping("/recycleBin") @GetMapping("/recycleBin")
public Results<List<SysUser>> getRecycleBin() { public Results<List<SysUser>> getRecycleBin() {
List<SysUser> logicDeletedUserList = sysUserService.queryLogicDeleted(); List<SysUser> logicDeletedUserList = sysUserService.queryLogicDeleted();
@@ -1194,6 +1204,7 @@ public class SysUserController {
//@RequiresPermissions("sys:user:list") //@RequiresPermissions("sys:user:list")
// @RequestMapping(value = "/putRecycleBin", method = RequestMethod.PUT) // @RequestMapping(value = "/putRecycleBin", method = RequestMethod.PUT)
@PostMapping("/putRecycleBin") @PostMapping("/putRecycleBin")
@RequiresPermissions("user:edit")
public Results<T> putRecycleBin(@RequestBody JSONObject jsonObject, HttpServletRequest request) { public Results<T> putRecycleBin(@RequestBody JSONObject jsonObject, HttpServletRequest request) {
String userIds = jsonObject.getString("userIds"); String userIds = jsonObject.getString("userIds");
if (StringUtils.isNotBlank(userIds)) { if (StringUtils.isNotBlank(userIds)) {
@@ -1213,6 +1224,7 @@ public class SysUserController {
*/ */
// @RequestMapping(value = "/deleteRecycleBin", method = RequestMethod.DELETE) // @RequestMapping(value = "/deleteRecycleBin", method = RequestMethod.DELETE)
@PostMapping("/deleteRecycleBin") @PostMapping("/deleteRecycleBin")
@RequiresPermissions("sys:user:sel")
public Results<T> deleteRecycleBin(@RequestParam("userIds") String userIds) { public Results<T> deleteRecycleBin(@RequestParam("userIds") String userIds) {
if (StringUtils.isNotBlank(userIds)) { if (StringUtils.isNotBlank(userIds)) {
sysUserService.removeLogicDeleted(Arrays.asList(userIds.split(","))); sysUserService.removeLogicDeleted(Arrays.asList(userIds.split(",")));