Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

[16] [l10n_es_aeat] Pestaña AEAT visible en dirección privada #3689

Open
fcvalgar opened this issue Aug 2, 2024 · 2 comments
Open

[16] [l10n_es_aeat] Pestaña AEAT visible en dirección privada #3689

fcvalgar opened this issue Aug 2, 2024 · 2 comments
Labels

Comments

@fcvalgar
Copy link

fcvalgar commented Aug 2, 2024

Module

l10n_es_aeat

Describe the bug

Cuando accedo a la dirección privada de un contacto mediante un usuario sin permiso Manager AEAT puedo ver la pestaña AEAT.

To Reproduce

[OCA | [16.0]] [FIX] Pestaña AEAT visible 👤MT-6959 - Watch Video](https://www.loom.com/share/07390fd520fa4f80a77744220ec75d90)

Expected behavior
Que la pestaña AEAT este oculta para los usuarios no autorizados.

Moduon Task - #6959 @moduon

@fcvalgar fcvalgar added the bug label Aug 2, 2024
@fcvalgar fcvalgar changed the title Pestaña AEAT visible en dirección privada [16] [l10n_es_aeat] Pestaña AEAT visible en dirección privada Aug 2, 2024
@rafaelbn
Copy link
Member

rafaelbn commented Aug 5, 2024

Hola @fcvalgar , yo creo que es un BUG del módulo, dado que esa pestaña se debería comportar de manera análoga a la pestaña de Contabilidad. Es decir:

Igual que si tengo acceso a la pestaña de Contabilidad veo la pestaña Contabilidad y si no no

Pues

Si tengo acceso como responsable de AEAT veo la pestaña y si no No

Para todos, es un problema de seguridad importante en la parte de protección de datos puesto que si os fijáis si usas el 190 y rellenas datos, como hacemos, ahí salen datos privados de salud como si tienes discapacidad y cosas así... y lo puede ver cualquiera.

¡Gracias! ¡Saludos!

Creo que es un cambio fácil @OCA/local-spain-maintainers que nosotros haremos un PR para que esa pestaña no se muestre si no tienes en el usuario el permiso de AEAT. ¿Os parece OK? Gracias. 😄 ❤️

@yajo
Copy link
Member

yajo commented Aug 6, 2024

Fix en #3692.

Si hay campos cuya privacidad es más crítica, decidme cuáles por favor porque hay que añadir una capa extra de seguridad a nivel ORM.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
Projects
None yet
Development

No branches or pull requests

3 participants