Skip to content

Stop privilege escalation by group leaders#4134

Open
jotjern wants to merge 1 commit into
webkom:masterfrom
jotjern:xd
Open

Stop privilege escalation by group leaders#4134
jotjern wants to merge 1 commit into
webkom:masterfrom
jotjern:xd

Conversation

@jotjern
Copy link
Copy Markdown

@jotjern jotjern commented Apr 24, 2026

Kjære webkom,

Jeg ønsker å meddele at dere har blitt pwnet 🥰

image

Jeg (og claude code) har funnet et sikkerhetshull som tillatter en hvilken som helst gruppeleder, inkludert ledere av interessegrupper kan få sudottilgang på LEGO ved å endre parent gruppen til egen gruppe til f.eks webkom

På tross av fristelsen til å stifte interessegruppen for pils og sprit og utnytte feilen, har jeg bestemt meg for å være snill som medlem av deres søskenkomite, og gjøre responsible disclosure 🙏

PR'en her sørger for at når du endrer parent gruppe så sjekker den att du ikke får noen nye permissions, men dere kan jo vurdere om man skal kunne endre parent gruppe i det hele tatt.

Vennlig hilsen Jo fra Dotkom, den beste kodekomiteen på NTNU ❤️

Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>
@brage-andreas
Copy link
Copy Markdown

Claude's plan ⁉️

@jotjern jotjern changed the title Stop privilige escalation by group leaders Stop privilege escalation by group leaders Apr 24, 2026
@falbru falbru requested a review from a team April 28, 2026 03:49
@ch0rizo
Copy link
Copy Markdown
Contributor

ch0rizo commented Apr 29, 2026

Takk @jotjern, som et tegn på takknemlighet, en gave fra oss i Webkom

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants