fix: add missing access checks

This commit is contained in:
2026-09-16 18:03:04 +02:00
parent d4908b6ab9
commit 5c57dc823f
12 changed files with 16 additions and 1 deletions
@@ -25,7 +25,7 @@ class CallOffController extends AbstractController
} }
#[Route('/administrative/assignment/call-off/{uuid}', name: 'app_administrative_assignment_call_off')] #[Route('/administrative/assignment/call-off/{uuid}', name: 'app_administrative_assignment_call_off')]
#[IsGranted('ROLE_ADMINISTRATIVE')] #[IsGranted('CALL_OFF', subject: 'assignment')]
public function index(Assignment $assignment, Request $request): Response public function index(Assignment $assignment, Request $request): Response
{ {
if (true === $request->isMethod('POST')) { if (true === $request->isMethod('POST')) {
@@ -11,6 +11,7 @@ use Symfony\Bundle\FrameworkBundle\Controller\AbstractController;
use Symfony\Component\HttpFoundation\Request; use Symfony\Component\HttpFoundation\Request;
use Symfony\Component\HttpFoundation\Response; use Symfony\Component\HttpFoundation\Response;
use Symfony\Component\Routing\Attribute\Route; use Symfony\Component\Routing\Attribute\Route;
use Symfony\Component\Security\Http\Attribute\IsGranted;
class PublishController extends AbstractController class PublishController extends AbstractController
{ {
@@ -23,6 +24,7 @@ class PublishController extends AbstractController
} }
#[Route('/administrative/assignment/publish/{uuid}', name: 'app_administrative_assignment_publish')] #[Route('/administrative/assignment/publish/{uuid}', name: 'app_administrative_assignment_publish')]
#[IsGranted('PUBLISH', subject: 'assignment')]
public function index(Assignment $assignment, Request $request): Response public function index(Assignment $assignment, Request $request): Response
{ {
$returnUrl = $this->getReturnUrl($request, 'app_administrative_assignment_index'); $returnUrl = $this->getReturnUrl($request, 'app_administrative_assignment_index');
@@ -13,6 +13,7 @@ use Symfony\Bundle\FrameworkBundle\Controller\AbstractController;
use Symfony\Component\HttpFoundation\Request; use Symfony\Component\HttpFoundation\Request;
use Symfony\Component\HttpFoundation\Response; use Symfony\Component\HttpFoundation\Response;
use Symfony\Component\Routing\Attribute\Route; use Symfony\Component\Routing\Attribute\Route;
use Symfony\Component\Security\Http\Attribute\IsGranted;
class EditController extends AbstractController class EditController extends AbstractController
{ {
@@ -27,6 +28,7 @@ class EditController extends AbstractController
} }
#[Route('/administrative/destination/edit/{id}', name: 'app_administrative_system_destination_edit')] #[Route('/administrative/destination/edit/{id}', name: 'app_administrative_system_destination_edit')]
#[IsGranted('ROLE_ADMINISTRATIVE')]
public function index(Destination $destination, Request $request): Response public function index(Destination $destination, Request $request): Response
{ {
$destinationDto = DestinationDto::fromEntity($destination); $destinationDto = DestinationDto::fromEntity($destination);
@@ -32,6 +32,7 @@ class IndexController extends AbstractController
} }
#[Route('/administrative/system/faq/sort', name: 'app_administrative_system_faq_sort', methods: ['POST'])] #[Route('/administrative/system/faq/sort', name: 'app_administrative_system_faq_sort', methods: ['POST'])]
#[IsGranted('ROLE_ADMINISTRATIVE')]
public function sort(Request $request): JsonResponse public function sort(Request $request): JsonResponse
{ {
$data = json_decode($request->getContent(), true); $data = json_decode($request->getContent(), true);
@@ -55,6 +55,7 @@ class ApplicationFilterController extends AbstractController
} }
#[Route('/common/application/filter/reset', name: 'app_common_application_filter_reset')] #[Route('/common/application/filter/reset', name: 'app_common_application_filter_reset')]
#[IsGranted('ROLE_USER')]
public function reset(Request $request): Response public function reset(Request $request): Response
{ {
$this->filterHandler->resetFilterSettings(); $this->filterHandler->resetFilterSettings();
@@ -53,6 +53,7 @@ class AssignmentFilterController extends AbstractController
} }
#[Route('/common/assignment/filter/reset', name: 'app_common_assignment_filter_reset')] #[Route('/common/assignment/filter/reset', name: 'app_common_assignment_filter_reset')]
#[IsGranted('ROLE_USER')]
public function reset(Request $request): Response public function reset(Request $request): Response
{ {
$this->filterHandler->resetFilterSettings(); $this->filterHandler->resetFilterSettings();
@@ -47,6 +47,7 @@ class DocumentFilterController extends AbstractController
} }
#[Route('/common/document/filter/reset', name: 'app_common_document_filter_reset')] #[Route('/common/document/filter/reset', name: 'app_common_document_filter_reset')]
#[IsGranted('ROLE_USER')]
public function reset(Request $request): Response public function reset(Request $request): Response
{ {
$this->filterHandler->resetFilterSettings(); $this->filterHandler->resetFilterSettings();
@@ -39,6 +39,7 @@ class FeedbackFilterController extends AbstractController
} }
#[Route('/common/feedback/filter/reset', name: 'app_common_feedback_filter_reset')] #[Route('/common/feedback/filter/reset', name: 'app_common_feedback_filter_reset')]
#[IsGranted('ROLE_USER')]
public function reset(Request $request): Response public function reset(Request $request): Response
{ {
$this->filterHandler->resetFilterSettings(); $this->filterHandler->resetFilterSettings();
@@ -42,6 +42,7 @@ class TeamerFilterController extends AbstractController
} }
#[Route('/common/teamer/filter/reset', name: 'app_common_teamer_filter_reset')] #[Route('/common/teamer/filter/reset', name: 'app_common_teamer_filter_reset')]
#[IsGranted('ROLE_USER')]
public function reset(Request $request): Response public function reset(Request $request): Response
{ {
$this->filterHandler->resetFilterSettings(); $this->filterHandler->resetFilterSettings();
@@ -52,6 +52,7 @@ class TimelineFilterController extends AbstractController
} }
#[Route('/common/timeline/filter/reset', name: 'app_common_timeline_filter_reset')] #[Route('/common/timeline/filter/reset', name: 'app_common_timeline_filter_reset')]
#[IsGranted('ROLE_USER')]
public function reset(Request $request): Response public function reset(Request $request): Response
{ {
$this->filterHandler->resetFilterSettings(); $this->filterHandler->resetFilterSettings();
@@ -8,6 +8,7 @@ use App\Repository\UploadRepository;
use Symfony\Bundle\FrameworkBundle\Controller\AbstractController; use Symfony\Bundle\FrameworkBundle\Controller\AbstractController;
use Symfony\Component\HttpFoundation\Response; use Symfony\Component\HttpFoundation\Response;
use Symfony\Component\Routing\Attribute\Route; use Symfony\Component\Routing\Attribute\Route;
use Symfony\Component\Security\Http\Attribute\IsGranted;
class IndexController extends AbstractController class IndexController extends AbstractController
{ {
@@ -18,6 +19,7 @@ class IndexController extends AbstractController
} }
#[Route('/management', name: 'app_manager_index')] #[Route('/management', name: 'app_manager_index')]
#[IsGranted('ROLE_MANAGER')]
public function index(): Response public function index(): Response
{ {
$dispositions = $this->dispositionRepository->getNew(); $dispositions = $this->dispositionRepository->getNew();
@@ -7,6 +7,7 @@ use App\Repository\ContactRepository;
use Symfony\Bundle\FrameworkBundle\Controller\AbstractController; use Symfony\Bundle\FrameworkBundle\Controller\AbstractController;
use Symfony\Component\HttpFoundation\Response; use Symfony\Component\HttpFoundation\Response;
use Symfony\Component\Routing\Attribute\Route; use Symfony\Component\Routing\Attribute\Route;
use Symfony\Component\Security\Http\Attribute\IsGranted;
class ContactController extends AbstractController class ContactController extends AbstractController
{ {
@@ -15,6 +16,7 @@ class ContactController extends AbstractController
} }
#[Route('/teamer/contact', name: 'app_teamer_contact')] #[Route('/teamer/contact', name: 'app_teamer_contact')]
#[IsGranted('ROLE_USER')]
public function index(): Response public function index(): Response
{ {
$allContacts = $this $allContacts = $this