-
Notifications
You must be signed in to change notification settings - Fork 3
[Fix • Issue #41] - Automatically assign commands permission groups based on ranks / roles #42
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
base: main
Are you sure you want to change the base?
Changes from all commits
def0ca4
2ffd59a
66f2ef5
2b7ddda
64d783b
9626975
File filter
Filter by extension
Conversations
Jump to
Diff view
Diff view
There are no files selected for viewing
| Original file line number | Diff line number | Diff line change | ||||||||||||||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
|
@@ -6,61 +6,69 @@ local GroupService = game:GetService("GroupService") | |||||||||||||||||||||||||||||||||||||||||||||
| local Players = game:GetService("Players") | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| --// Imports //-- | ||||||||||||||||||||||||||||||||||||||||||||||
| local GroupCache = (setmetatable({}, {__mode = "k"}) :: any) :: {[Player]: {{ | ||||||||||||||||||||||||||||||||||||||||||||||
| Name: string, | ||||||||||||||||||||||||||||||||||||||||||||||
| Id: number, | ||||||||||||||||||||||||||||||||||||||||||||||
| Rank: number, | ||||||||||||||||||||||||||||||||||||||||||||||
| Role: string, | ||||||||||||||||||||||||||||||||||||||||||||||
| IsPrimary: boolean, | ||||||||||||||||||||||||||||||||||||||||||||||
| }}} | ||||||||||||||||||||||||||||||||||||||||||||||
| local GroupCache = (setmetatable({}, { __mode = "k" }) :: any) :: { | ||||||||||||||||||||||||||||||||||||||||||||||
| [Player]: { | ||||||||||||||||||||||||||||||||||||||||||||||
| { | ||||||||||||||||||||||||||||||||||||||||||||||
| Name: string, | ||||||||||||||||||||||||||||||||||||||||||||||
| Id: number, | ||||||||||||||||||||||||||||||||||||||||||||||
| Rank: number, | ||||||||||||||||||||||||||||||||||||||||||||||
| Role: string, | ||||||||||||||||||||||||||||||||||||||||||||||
| IsPrimary: boolean, | ||||||||||||||||||||||||||||||||||||||||||||||
| } | ||||||||||||||||||||||||||||||||||||||||||||||
| }, | ||||||||||||||||||||||||||||||||||||||||||||||
| } | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| local function RefreshGroupCache(plr: Player) | ||||||||||||||||||||||||||||||||||||||||||||||
| task.spawn(function() | ||||||||||||||||||||||||||||||||||||||||||||||
| local groups = GroupService:GetGroupsAsync(plr.UserId) | ||||||||||||||||||||||||||||||||||||||||||||||
| GroupCache[plr] = groups | ||||||||||||||||||||||||||||||||||||||||||||||
| -- if RunService:IsStudio() then | ||||||||||||||||||||||||||||||||||||||||||||||
| -- print("[Cmdr] Cached Groups for ", plr.Name, ":", groups) | ||||||||||||||||||||||||||||||||||||||||||||||
| -- end | ||||||||||||||||||||||||||||||||||||||||||||||
| end) | ||||||||||||||||||||||||||||||||||||||||||||||
| task.spawn(function() | ||||||||||||||||||||||||||||||||||||||||||||||
| local groups = GroupService:GetGroupsAsync(plr.UserId) | ||||||||||||||||||||||||||||||||||||||||||||||
| GroupCache[plr] = groups | ||||||||||||||||||||||||||||||||||||||||||||||
| -- if RunService:IsStudio() then | ||||||||||||||||||||||||||||||||||||||||||||||
| -- print("[Cmdr] Cached Groups for ", plr.Name, ":", groups) | ||||||||||||||||||||||||||||||||||||||||||||||
| -- end | ||||||||||||||||||||||||||||||||||||||||||||||
| end) | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| Players.PlayerAdded:Connect(RefreshGroupCache) | ||||||||||||||||||||||||||||||||||||||||||||||
| for _, plr in ipairs(Players:GetPlayers()) do | ||||||||||||||||||||||||||||||||||||||||||||||
| RefreshGroupCache(plr) | ||||||||||||||||||||||||||||||||||||||||||||||
| RefreshGroupCache(plr) | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| -------------------------------------------------------------------------------- | ||||||||||||||||||||||||||||||||||||||||||||||
| --// Class //-- | ||||||||||||||||||||||||||||||||||||||||||||||
| --// Class //-- | ||||||||||||||||||||||||||||||||||||||||||||||
| -------------------------------------------------------------------------------- | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| local Util = {} | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| function Util.getPlayerPermissions(cmdrWrapper, plr: Player, rawPlayerPerms: {string}): {string} | ||||||||||||||||||||||||||||||||||||||||||||||
| local playerPerms = table.clone(rawPlayerPerms) | ||||||||||||||||||||||||||||||||||||||||||||||
| function Util.getPlayerPermissions(cmdrWrapper, plr: Player, rawPlayerPerms: { string }): { string } | ||||||||||||||||||||||||||||||||||||||||||||||
| local playerPerms = table.clone(rawPlayerPerms) | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| for _, permissionGroup: string in playerPerms do | ||||||||||||||||||||||||||||||||||||||||||||||
| for _, permissionGroup: string in playerPerms do | ||||||||||||||||||||||||||||||||||||||||||||||
| for _, inheritedPerm in cmdrWrapper:GetPermissionInheritance(permissionGroup) do | ||||||||||||||||||||||||||||||||||||||||||||||
| if not table.find(playerPerms, inheritedPerm) then | ||||||||||||||||||||||||||||||||||||||||||||||
| table.insert(playerPerms, inheritedPerm) | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| for _, groupData in GroupCache[plr] or {} do | ||||||||||||||||||||||||||||||||||||||||||||||
| for _, groupPerm in Util.getGroupRankPermissions(cmdrWrapper, groupData.Id, groupData.Rank) do | ||||||||||||||||||||||||||||||||||||||||||||||
| if not table.find(playerPerms, groupPerm) then | ||||||||||||||||||||||||||||||||||||||||||||||
| table.insert(playerPerms, groupPerm) | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
| for _, groupData in GroupCache[plr] or {} do | ||||||||||||||||||||||||||||||||||||||||||||||
| for _, groupPerm in Util.getGroupRankPermissions(cmdrWrapper, groupData.Id, groupData.Rank) do | ||||||||||||||||||||||||||||||||||||||||||||||
| if not table.find(playerPerms, groupPerm) then | ||||||||||||||||||||||||||||||||||||||||||||||
| table.insert(playerPerms, groupPerm) | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
| for _, groupPerm in Util.getGroupRolePermissions(cmdrWrapper, groupData.Id, groupData.Role) do | ||||||||||||||||||||||||||||||||||||||||||||||
| if not table.find(playerPerms, groupPerm) then | ||||||||||||||||||||||||||||||||||||||||||||||
| table.insert(playerPerms, groupPerm) | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| return playerPerms | ||||||||||||||||||||||||||||||||||||||||||||||
| return playerPerms | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| function Util.getGroupRankPermissions(cmdrWrapper, groupId: number, rank: number): {string} | ||||||||||||||||||||||||||||||||||||||||||||||
| local groupData = cmdrWrapper:_getRawGroupPerms(groupId) | ||||||||||||||||||||||||||||||||||||||||||||||
| local rankPerms = {} | ||||||||||||||||||||||||||||||||||||||||||||||
| function Util.getGroupRankPermissions(cmdrWrapper, groupId: number, rank: number): { string } | ||||||||||||||||||||||||||||||||||||||||||||||
| local groupData = cmdrWrapper:_getRawGroupPerms(groupId) | ||||||||||||||||||||||||||||||||||||||||||||||
| local rankPerms = {} | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| -- This is terribly unoptimized, feel free to optimize it | ||||||||||||||||||||||||||||||||||||||||||||||
| for _, groupPermData in groupData do | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
@@ -81,4 +89,25 @@ function Util.getGroupRankPermissions(cmdrWrapper, groupId: number, rank: number | |||||||||||||||||||||||||||||||||||||||||||||
| return rankPerms | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| return Util | ||||||||||||||||||||||||||||||||||||||||||||||
| function Util.getGroupRolePermissions(cmdrWrapper, groupId: number, role: string): { string } | ||||||||||||||||||||||||||||||||||||||||||||||
| local groupData = cmdrWrapper:_getRawGroupPerms(groupId) | ||||||||||||||||||||||||||||||||||||||||||||||
| local rolePerms = {} | ||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||
| -- This is terribly unoptimized, feel free to optimize it | ||||||||||||||||||||||||||||||||||||||||||||||
| for _, groupPermData in groupData do | ||||||||||||||||||||||||||||||||||||||||||||||
| for _, permissionGroup: string in groupPermData.Permissions do | ||||||||||||||||||||||||||||||||||||||||||||||
| if not table.find(rolePerms, permissionGroup) then | ||||||||||||||||||||||||||||||||||||||||||||||
| table.insert(rolePerms, permissionGroup) | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
| for _, inheritedPerm in cmdrWrapper:GetPermissionInheritance(permissionGroup) do | ||||||||||||||||||||||||||||||||||||||||||||||
| if not table.find(rolePerms, inheritedPerm) then | ||||||||||||||||||||||||||||||||||||||||||||||
| table.insert(rolePerms, inheritedPerm) | ||||||||||||||||||||||||||||||||||||||||||||||
| end | ||||||||||||||||||||||||||||||||||||||||||||||
|
Comment on lines
+96
to
+105
|
||||||||||||||||||||||||||||||||||||||||||||||
| -- This is terribly unoptimized, feel free to optimize it | |
| for _, groupPermData in groupData do | |
| for _, permissionGroup: string in groupPermData.Permissions do | |
| if not table.find(rolePerms, permissionGroup) then | |
| table.insert(rolePerms, permissionGroup) | |
| end | |
| for _, inheritedPerm in cmdrWrapper:GetPermissionInheritance(permissionGroup) do | |
| if not table.find(rolePerms, inheritedPerm) then | |
| table.insert(rolePerms, inheritedPerm) | |
| end | |
| -- Only include permissions for the specified role | |
| for _, groupPermData in groupData do | |
| if groupPermData.Role == role then | |
| for _, permissionGroup: string in groupPermData.Permissions do | |
| if not table.find(rolePerms, permissionGroup) then | |
| table.insert(rolePerms, permissionGroup) | |
| end | |
| for _, inheritedPerm in cmdrWrapper:GetPermissionInheritance(permissionGroup) do | |
| if not table.find(rolePerms, inheritedPerm) then | |
| table.insert(rolePerms, inheritedPerm) | |
| end | |
| end |
There was a problem hiding this comment.
Choose a reason for hiding this comment
The reason will be displayed to describe this comment to others. Learn more.
In
Util.getPlayerPermissions, the added loop callingUtil.getGroupRolePermissionsgrants additional permissions to every group member, becausegetGroupRolePermissions(as implemented) returns all permissions for the group regardless of role. This causes privilege escalation where low-rank members inherit permissions intended only for high ranks/roles. Fix by removing this loop until role-based permissions are correctly implemented, or by ensuringgetGroupRolePermissionsstrictly returns permissions for the player’s actual role and that underlying data is truly role-scoped.