In b1e2c3453f50cc05a1b03dc1c8571a01ad7b7dd2, the `res.users.settings` model was moved from `mail/` to `base/`, but its record rules remained in `mail/`. This means that if `mail/` is not installed, users will be able to access other users' `res.users.settings` records. In practice, this is not a problem, as the only field that can exist in `res.users.settings` without `mail/` is `homemenu_config`, which contains nothing senstive. This commit moves the forgotten record rules to `base/`, preventing potential problems if new fields with sensitive information were to be added to `res.users.settings` in the future. Task-3461652 closes odoo/odoo#131538 X-original-commit: 5a79550c8e35ce733375c2ef7df2ea12e6added6 Signed-off-by: Louis Wicket (wil) <wil@odoo.com>
155 lines
8.2 KiB
XML
155 lines
8.2 KiB
XML
<?xml version="1.0" encoding="utf-8"?>
|
|
<odoo noupdate="1">
|
|
|
|
<!-- RULES -->
|
|
<record id="discuss_channel_rule" model="ir.rule">
|
|
<field name="name">discuss.channel: access only public and joined groups</field>
|
|
<field name="model_id" ref="mail.model_discuss_channel"/>
|
|
<field name="groups" eval="[Command.link(ref('base.group_user')), Command.link(ref('base.group_portal')), Command.link(ref('base.group_public'))]"/>
|
|
<field name="domain_force">[
|
|
'|',
|
|
'&',
|
|
('channel_type', '!=', 'channel'),
|
|
('is_member', '=', True),
|
|
'&',
|
|
('channel_type', '=', 'channel'),
|
|
'|',
|
|
('group_public_id', '=', False),
|
|
('group_public_id', 'in', [g.id for g in user.groups_id])]
|
|
</field>
|
|
<field name="perm_create" eval="False"/>
|
|
</record>
|
|
|
|
<record id="discuss_channel_admin" model="ir.rule">
|
|
<field name="name">discuss.channel: admin full access</field>
|
|
<field name="model_id" ref="mail.model_discuss_channel"/>
|
|
<field name="groups" eval="[Command.link(ref('base.group_system'))]"/>
|
|
<field name="domain_force">[(1, '=', 1)]</field>
|
|
</record>
|
|
|
|
<record id="discuss_gif_favorite_user_rule" model="ir.rule">
|
|
<field name="name">Discuss.gif.favorite: User access</field>
|
|
<field name="model_id" ref="model_discuss_gif_favorite"/>
|
|
<field name="groups" eval="[Command.link(ref('base.group_user'))]"/>
|
|
<field name="domain_force">[('create_uid', '=', user.id)]</field>
|
|
</record>
|
|
|
|
<record id="discuss_gif_favorite_admin_rule" model="ir.rule">
|
|
<field name="name">Discuss.gif.favorite: admin full access</field>
|
|
<field name="model_id" ref="model_discuss_gif_favorite"/>
|
|
<field name="groups" eval="[Command.link(ref('base.group_erp_manager'))]"/>
|
|
<field name="domain_force">[(1, '=', 1)]</field>
|
|
</record>
|
|
|
|
<record id="ir_rule_discuss_channel_member_group_user" model="ir.rule">
|
|
<field name="name">discuss.channel.member: write its own entries</field>
|
|
<field name="model_id" ref="mail.model_discuss_channel_member"/>
|
|
<field name="groups" eval="[(4, ref('base.group_user')), (4, ref('base.group_portal'))]"/>
|
|
<field name="domain_force">[
|
|
'|',
|
|
'&',
|
|
('channel_id.channel_type', '!=', 'channel'),
|
|
('channel_id.is_member', '=', True),
|
|
'&',
|
|
('channel_id.channel_type', '=', 'channel'),
|
|
'|',
|
|
('channel_id.group_public_id', '=', False),
|
|
('channel_id.group_public_id', 'in', [g.id for g in user.groups_id])]
|
|
</field>
|
|
<field name="perm_read" eval="False"/>
|
|
<field name="perm_write" eval="True"/>
|
|
<field name="perm_create" eval="False"/>
|
|
<field name="perm_unlink" eval="True"/>
|
|
</record>
|
|
|
|
<record id="ir_rule_discuss_channel_member_group_system" model="ir.rule">
|
|
<field name="name">discuss.channel.member: admin can manipulate all entries</field>
|
|
<field name="model_id" ref="mail.model_discuss_channel_member"/>
|
|
<field name="groups" eval="[Command.link(ref('base.group_system'))]"/>
|
|
<field name="domain_force">[(1, '=', 1)]</field>
|
|
</record>
|
|
|
|
<record id="ir_rule_mail_notifications_group_user" model="ir.rule">
|
|
<field name="name">mail.notifications: group_user: write its own entries</field>
|
|
<field name="model_id" ref="model_mail_notification"/>
|
|
<field name="groups" eval="[Command.link(ref('base.group_user')), Command.link(ref('base.group_portal'))]"/>
|
|
<field name="domain_force">[('res_partner_id', '=', user.partner_id.id)]</field>
|
|
<field name="perm_create" eval="False"/>
|
|
<field name="perm_unlink" eval="False"/>
|
|
<field name="perm_read" eval="False"/>
|
|
</record>
|
|
|
|
<record id="mail_message_subtype_rule_public" model="ir.rule">
|
|
<field name="name">mail.message.subtype: portal/public: read public subtypes</field>
|
|
<field name="model_id" ref="model_mail_message_subtype"/>
|
|
<field name="domain_force">[('internal', '=', False)]</field>
|
|
<field name="groups" eval="[Command.link(ref('base.group_portal')), Command.link(ref('base.group_public'))]"/>
|
|
</record>
|
|
|
|
<record id="mail_activity_rule_user" model="ir.rule">
|
|
<field name="name">mail.activity: user: write/unlink only (created or assigned)</field>
|
|
<field name="model_id" ref="model_mail_activity"/>
|
|
<field name="domain_force">['|', ('user_id', '=', user.id), ('create_uid', '=', user.id)]</field>
|
|
<field name="groups" eval="[Command.link(ref('base.group_user'))]"/>
|
|
<field name="perm_create" eval="False"/>
|
|
<field name="perm_read" eval="False"/>
|
|
<field name="perm_write" eval="True"/>
|
|
<field name="perm_unlink" eval="True"/>
|
|
</record>
|
|
|
|
<record id="mail_compose_message_rule" model="ir.rule">
|
|
<field name="name">Mail Compose Message Rule</field>
|
|
<field name="model_id" ref="model_mail_compose_message"/>
|
|
<field name="domain_force">[('create_uid', '=', user.id)]</field>
|
|
<field name="perm_create" eval="False"/>
|
|
<field name="perm_read" eval="True"/>
|
|
<field name="perm_write" eval="True"/>
|
|
<field name="perm_unlink" eval="False"/>
|
|
</record>
|
|
|
|
<record id="mail_template_employee_rule" model="ir.rule">
|
|
<field name="name">Employees can only change their own templates</field>
|
|
<field name="model_id" ref="model_mail_template"/>
|
|
<field name="domain_force">[('create_uid', '=', user.id)]</field>
|
|
<field name="groups" eval="[Command.link(ref('base.group_user'))]"/>
|
|
<field name="perm_create" eval="True"/>
|
|
<field name="perm_read" eval="False"/>
|
|
<field name="perm_write" eval="True"/>
|
|
<field name="perm_unlink" eval="True"/>
|
|
</record>
|
|
|
|
<record id="mail_template_editor_rule" model="ir.rule">
|
|
<field name="name">Mail Template Editors - Edit All Templates</field>
|
|
<field name="model_id" ref="model_mail_template"/>
|
|
<field name="domain_force">[(1, '=', 1)]</field>
|
|
<field name="groups" eval="[Command.link(ref('group_mail_template_editor')), Command.link(ref('base.group_system'))]"/>
|
|
<field name="perm_create" eval="True"/>
|
|
<field name="perm_read" eval="False"/>
|
|
<field name="perm_write" eval="True"/>
|
|
<field name="perm_unlink" eval="True"/>
|
|
</record>
|
|
|
|
<record id="res_users_settings_volumes_rule_user" model="ir.rule">
|
|
<field name="name">res.users.settings.volumes: access their own entries</field>
|
|
<field name="model_id" ref="model_res_users_settings_volumes"/>
|
|
<field name="groups" eval="[Command.link(ref('base.group_user'))]"/>
|
|
<field name="domain_force">[('user_setting_id.user_id', '=', user.id)]</field>
|
|
<field name="perm_read" eval="True"/>
|
|
<field name="perm_write" eval="True"/>
|
|
<field name="perm_create" eval="True"/>
|
|
<field name="perm_unlink" eval="True"/>
|
|
</record>
|
|
|
|
<record id="res_users_settings_volumes_rule_admin" model="ir.rule">
|
|
<field name="name">Administrators can access all User Settings volumes.</field>
|
|
<field name="model_id" ref="model_res_users_settings_volumes"/>
|
|
<field name="groups" eval="[Command.link(ref('base.group_system'))]"/>
|
|
<field name="domain_force">[(1, '=', 1)]</field>
|
|
<field name="perm_read" eval="True"/>
|
|
<field name="perm_write" eval="True"/>
|
|
<field name="perm_create" eval="True"/>
|
|
<field name="perm_unlink" eval="True"/>
|
|
</record>
|
|
|
|
</odoo>
|