From 02c76784380acb6802601bd24c205553b9a5a1be Mon Sep 17 00:00:00 2001 From: =?UTF-8?q?Pablo=20V=C3=A9lez?= Date: Sat, 12 Apr 2025 17:29:50 +0200 Subject: [PATCH] MM-63590 - validate user has proper permission when updating team privacy (#30650) Co-authored-by: Mattermost Build --- server/channels/api4/team.go | 5 ++ server/channels/api4/team_test.go | 82 +++++++++++++++++++++++++++++++ 2 files changed, 87 insertions(+) diff --git a/server/channels/api4/team.go b/server/channels/api4/team.go index d9593fcc44..fdf3a805e2 100644 --- a/server/channels/api4/team.go +++ b/server/channels/api4/team.go @@ -382,6 +382,11 @@ func updateTeamPrivacy(c *Context, w http.ResponseWriter, r *http.Request) { return } + if !c.App.SessionHasPermissionToTeam(*c.AppContext.Session(), c.Params.TeamId, model.PermissionInviteUser) { + c.SetPermissionError(model.PermissionInviteUser) + return + } + if err := c.App.UpdateTeamPrivacy(c.Params.TeamId, privacy, openInvite); err != nil { c.Err = err return diff --git a/server/channels/api4/team_test.go b/server/channels/api4/team_test.go index ed9dd8be31..44f24b7a0b 100644 --- a/server/channels/api4/team_test.go +++ b/server/channels/api4/team_test.go @@ -497,6 +497,88 @@ func TestUpdateTeam(t *testing.T) { }) } +func TestUpdateTeamPrivacyInvitePermissions(t *testing.T) { + th := Setup(t).InitBasic() + defer th.TearDown() + client := th.Client + + // Create a team with AllowOpenInvite=true and Type=TeamOpen + team := &model.Team{ + DisplayName: "Test Team", + Name: GenerateTestTeamName(), + Email: th.GenerateTestEmail(), + Type: model.TeamOpen, + AllowOpenInvite: true, + } + team, _, err := client.CreateTeam(context.Background(), team) + require.NoError(t, err) + + // Save the original invite ID + originalInviteId := team.InviteId + + // Test case: User with InviteUser permission can change privacy settings that regenerate invite ID + t.Run("user with invite permission can change privacy", func(t *testing.T) { + // Ensure the user has the InviteUser permission + th.AddPermissionToRole(model.PermissionInviteUser.Id, model.TeamUserRoleId) + + // Change from Open to Invite (should regenerate invite ID) + _, resp, err := client.UpdateTeamPrivacy(context.Background(), team.Id, model.TeamInvite) + require.NoError(t, err) + CheckOKStatus(t, resp) + + // Verify the team's invite ID was regenerated + updatedTeam, _, err := client.GetTeam(context.Background(), team.Id, "") + require.NoError(t, err) + require.NotEqual(t, originalInviteId, updatedTeam.InviteId, "InviteId should have been regenerated") + require.Equal(t, model.TeamInvite, updatedTeam.Type, "Team type should be Invite") + require.False(t, updatedTeam.AllowOpenInvite, "AllowOpenInvite should be false") + }) + + // Test case: User without InviteUser permission cannot change privacy settings that regenerate invite ID + t.Run("user without invite permission cannot change privacy", func(t *testing.T) { + // First, make sure the team is in a state where changing privacy will regenerate invite ID + // Change to Open type first + _, resp, err := client.UpdateTeamPrivacy(context.Background(), team.Id, model.TeamOpen) + require.NoError(t, err) + CheckOKStatus(t, resp) + + // Verify the team's privacy settings changed + updatedTeam, _, err := client.GetTeam(context.Background(), team.Id, "") + require.NoError(t, err) + require.Equal(t, model.TeamOpen, updatedTeam.Type, "Team type should be Open") + require.True(t, updatedTeam.AllowOpenInvite, "AllowOpenInvite should be true") + + // Now remove the InviteUser permission from both team user and team admin roles + th.RemovePermissionFromRole(model.PermissionInviteUser.Id, model.TeamUserRoleId) + th.RemovePermissionFromRole(model.PermissionInviteUser.Id, model.TeamAdminRoleId) + + // Try to change from Open to Invite (should fail because this would regenerate invite ID) + _, resp, err = client.UpdateTeamPrivacy(context.Background(), team.Id, model.TeamInvite) + require.Error(t, err) + CheckForbiddenStatus(t, resp) + + // Verify the team's privacy settings didn't change + updatedTeam, _, err = th.SystemAdminClient.GetTeam(context.Background(), team.Id, "") + require.NoError(t, err) + require.Equal(t, model.TeamOpen, updatedTeam.Type, "Team type should still be Open") + require.True(t, updatedTeam.AllowOpenInvite, "AllowOpenInvite should still be true") + }) + + // Test case: System admin can change privacy settings regardless of permissions + t.Run("system admin can change privacy", func(t *testing.T) { + // Change from Invite to Open using system admin + _, resp, err := th.SystemAdminClient.UpdateTeamPrivacy(context.Background(), team.Id, model.TeamOpen) + require.NoError(t, err) + CheckOKStatus(t, resp) + + // Verify the team's privacy settings changed + updatedTeam, _, err := th.SystemAdminClient.GetTeam(context.Background(), team.Id, "") + require.NoError(t, err) + require.Equal(t, model.TeamOpen, updatedTeam.Type, "Team type should be Open") + require.True(t, updatedTeam.AllowOpenInvite, "AllowOpenInvite should be true") + }) +} + func TestUpdateTeamSanitization(t *testing.T) { th := Setup(t) defer th.TearDown()