UserController.js 14 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477478479480481482483484485486487488489490491492493494
  1. const UserHandler = require('./UserHandler')
  2. const UserDeleter = require('./UserDeleter')
  3. const UserGetter = require('./UserGetter')
  4. const { User } = require('../../models/User')
  5. const NewsletterManager = require('../Newsletter/NewsletterManager')
  6. const UserRegistrationHandler = require('./UserRegistrationHandler')
  7. const logger = require('@overleaf/logger')
  8. const metrics = require('@overleaf/metrics')
  9. const AuthenticationManager = require('../Authentication/AuthenticationManager')
  10. const SessionManager = require('../Authentication/SessionManager')
  11. const Features = require('../../infrastructure/Features')
  12. const UserAuditLogHandler = require('./UserAuditLogHandler')
  13. const UserSessionsManager = require('./UserSessionsManager')
  14. const UserUpdater = require('./UserUpdater')
  15. const Errors = require('../Errors/Errors')
  16. const HttpErrorHandler = require('../Errors/HttpErrorHandler')
  17. const OError = require('@overleaf/o-error')
  18. const EmailHandler = require('../Email/EmailHandler')
  19. const UrlHelper = require('../Helpers/UrlHelper')
  20. const { promisify } = require('util')
  21. const { expressify } = require('../../util/promises')
  22. const {
  23. acceptsJson,
  24. } = require('../../infrastructure/RequestContentTypeDetection')
  25. async function _sendSecurityAlertClearedSessions(user) {
  26. const emailOptions = {
  27. to: user.email,
  28. actionDescribed: `active sessions were cleared on your account ${user.email}`,
  29. action: 'active sessions cleared',
  30. }
  31. try {
  32. await EmailHandler.promises.sendEmail('securityAlert', emailOptions)
  33. } catch (error) {
  34. // log error when sending security alert email but do not pass back
  35. logger.error(
  36. { error, userId: user._id },
  37. 'could not send security alert email when sessions cleared'
  38. )
  39. }
  40. }
  41. function _sendSecurityAlertPasswordChanged(user) {
  42. const emailOptions = {
  43. to: user.email,
  44. actionDescribed: `your password has been changed on your account ${user.email}`,
  45. action: 'password changed',
  46. }
  47. EmailHandler.sendEmail('securityAlert', emailOptions, error => {
  48. if (error) {
  49. // log error when sending security alert email but do not pass back
  50. logger.error(
  51. { error, userId: user._id },
  52. 'could not send security alert email when password changed'
  53. )
  54. }
  55. })
  56. }
  57. async function _ensureAffiliation(userId, emailData) {
  58. if (emailData.samlProviderId) {
  59. await UserUpdater.promises.confirmEmail(userId, emailData.email)
  60. } else {
  61. await UserUpdater.promises.addAffiliationForNewUser(userId, emailData.email)
  62. }
  63. }
  64. async function changePassword(req, res, next) {
  65. metrics.inc('user.password-change')
  66. const userId = SessionManager.getLoggedInUserId(req.session)
  67. const user = await AuthenticationManager.promises.authenticate(
  68. { _id: userId },
  69. req.body.currentPassword
  70. )
  71. if (!user) {
  72. return HttpErrorHandler.badRequest(req, res, 'Your old password is wrong')
  73. }
  74. if (req.body.newPassword1 !== req.body.newPassword2) {
  75. return HttpErrorHandler.badRequest(
  76. req,
  77. res,
  78. req.i18n.translate('password_change_passwords_do_not_match')
  79. )
  80. }
  81. try {
  82. await AuthenticationManager.promises.setUserPassword(
  83. user,
  84. req.body.newPassword1
  85. )
  86. } catch (error) {
  87. if (error.name === 'InvalidPasswordError') {
  88. return HttpErrorHandler.badRequest(req, res, error.message)
  89. } else {
  90. throw error
  91. }
  92. }
  93. await UserAuditLogHandler.promises.addEntry(
  94. user._id,
  95. 'update-password',
  96. user._id,
  97. req.ip
  98. )
  99. // no need to wait, errors are logged and not passed back
  100. _sendSecurityAlertPasswordChanged(user)
  101. await UserSessionsManager.promises.revokeAllUserSessions(user, [
  102. req.sessionID,
  103. ])
  104. return res.json({
  105. message: {
  106. type: 'success',
  107. email: user.email,
  108. text: req.i18n.translate('password_change_successful'),
  109. },
  110. })
  111. }
  112. async function clearSessions(req, res, next) {
  113. metrics.inc('user.clear-sessions')
  114. const userId = SessionManager.getLoggedInUserId(req.session)
  115. const user = await UserGetter.promises.getUser(userId, { email: 1 })
  116. const sessions = await UserSessionsManager.promises.getAllUserSessions(user, [
  117. req.sessionID,
  118. ])
  119. await UserAuditLogHandler.promises.addEntry(
  120. user._id,
  121. 'clear-sessions',
  122. user._id,
  123. req.ip,
  124. { sessions }
  125. )
  126. await UserSessionsManager.promises.revokeAllUserSessions(user, [
  127. req.sessionID,
  128. ])
  129. await _sendSecurityAlertClearedSessions(user)
  130. res.sendStatus(201)
  131. }
  132. async function ensureAffiliation(user) {
  133. if (!Features.hasFeature('affiliations')) {
  134. return
  135. }
  136. const flaggedEmails = user.emails.filter(email => email.affiliationUnchecked)
  137. if (flaggedEmails.length === 0) {
  138. return
  139. }
  140. if (flaggedEmails.length > 1) {
  141. logger.error(
  142. { userId: user._id },
  143. `Unexpected number of flagged emails: ${flaggedEmails.length}`
  144. )
  145. }
  146. await _ensureAffiliation(user._id, flaggedEmails[0])
  147. }
  148. async function ensureAffiliationMiddleware(req, res, next) {
  149. let user
  150. if (!Features.hasFeature('affiliations') || !req.query.ensureAffiliation) {
  151. return next()
  152. }
  153. const userId = SessionManager.getLoggedInUserId(req.session)
  154. try {
  155. user = await UserGetter.promises.getUser(userId)
  156. } catch (error) {
  157. return new Errors.UserNotFoundError({ info: { userId } })
  158. }
  159. try {
  160. await ensureAffiliation(user)
  161. } catch (error) {
  162. return next(error)
  163. }
  164. return next()
  165. }
  166. const UserController = {
  167. clearSessions: expressify(clearSessions),
  168. tryDeleteUser(req, res, next) {
  169. const userId = SessionManager.getLoggedInUserId(req.session)
  170. const { password } = req.body
  171. if (password == null || password === '') {
  172. logger.err(
  173. { userId },
  174. 'no password supplied for attempt to delete account'
  175. )
  176. return res.sendStatus(403)
  177. }
  178. AuthenticationManager.authenticate(
  179. { _id: userId },
  180. password,
  181. (err, user) => {
  182. if (err != null) {
  183. OError.tag(
  184. err,
  185. 'error authenticating during attempt to delete account',
  186. {
  187. userId,
  188. }
  189. )
  190. return next(err)
  191. }
  192. if (!user) {
  193. logger.err({ userId }, 'auth failed during attempt to delete account')
  194. return res.sendStatus(403)
  195. }
  196. UserDeleter.deleteUser(
  197. userId,
  198. { deleterUser: user, ipAddress: req.ip },
  199. err => {
  200. if (err) {
  201. const errorData = {
  202. message: 'error while deleting user account',
  203. info: { userId },
  204. }
  205. if (err instanceof Errors.SubscriptionAdminDeletionError) {
  206. // set info.public.error for JSON response so frontend can display
  207. // a specific message
  208. errorData.info.public = {
  209. error: 'SubscriptionAdminDeletionError',
  210. }
  211. logger.warn(OError.tag(err, errorData.message, errorData.info))
  212. return HttpErrorHandler.unprocessableEntity(
  213. req,
  214. res,
  215. errorData.message,
  216. errorData.info.public
  217. )
  218. } else {
  219. return next(OError.tag(err, errorData.message, errorData.info))
  220. }
  221. }
  222. const sessionId = req.sessionID
  223. if (typeof req.logout === 'function') {
  224. req.logout()
  225. }
  226. req.session.destroy(err => {
  227. if (err != null) {
  228. OError.tag(err, 'error destroying session')
  229. return next(err)
  230. }
  231. UserSessionsManager.untrackSession(user, sessionId, () => {})
  232. res.sendStatus(200)
  233. })
  234. }
  235. )
  236. }
  237. )
  238. },
  239. unsubscribe(req, res, next) {
  240. const userId = SessionManager.getLoggedInUserId(req.session)
  241. UserGetter.getUser(userId, (err, user) => {
  242. if (err != null) {
  243. return next(err)
  244. }
  245. NewsletterManager.unsubscribe(user, err => {
  246. if (err != null) {
  247. logger.warn(
  248. { err, user },
  249. 'Failed to unsubscribe user from newsletter'
  250. )
  251. }
  252. res.sendStatus(200)
  253. })
  254. })
  255. },
  256. updateUserSettings(req, res, next) {
  257. const userId = SessionManager.getLoggedInUserId(req.session)
  258. User.findById(userId, (err, user) => {
  259. if (err != null || user == null) {
  260. logger.err({ err, userId }, 'problem updaing user settings')
  261. return res.sendStatus(500)
  262. }
  263. if (req.body.first_name != null) {
  264. user.first_name = req.body.first_name.trim()
  265. }
  266. if (req.body.last_name != null) {
  267. user.last_name = req.body.last_name.trim()
  268. }
  269. if (req.body.role != null) {
  270. user.role = req.body.role.trim()
  271. }
  272. if (req.body.institution != null) {
  273. user.institution = req.body.institution.trim()
  274. }
  275. if (req.body.mode != null) {
  276. user.ace.mode = req.body.mode
  277. }
  278. if (req.body.editorTheme != null) {
  279. user.ace.theme = req.body.editorTheme
  280. }
  281. if (req.body.overallTheme != null) {
  282. user.ace.overallTheme = req.body.overallTheme
  283. }
  284. if (req.body.fontSize != null) {
  285. user.ace.fontSize = req.body.fontSize
  286. }
  287. if (req.body.autoComplete != null) {
  288. user.ace.autoComplete = req.body.autoComplete
  289. }
  290. if (req.body.autoPairDelimiters != null) {
  291. user.ace.autoPairDelimiters = req.body.autoPairDelimiters
  292. }
  293. if (req.body.spellCheckLanguage != null) {
  294. user.ace.spellCheckLanguage = req.body.spellCheckLanguage
  295. }
  296. if (req.body.pdfViewer != null) {
  297. user.ace.pdfViewer = req.body.pdfViewer
  298. }
  299. if (req.body.syntaxValidation != null) {
  300. user.ace.syntaxValidation = req.body.syntaxValidation
  301. }
  302. if (req.body.fontFamily != null) {
  303. user.ace.fontFamily = req.body.fontFamily
  304. }
  305. if (req.body.lineHeight != null) {
  306. user.ace.lineHeight = req.body.lineHeight
  307. }
  308. user.save(err => {
  309. if (err != null) {
  310. return next(err)
  311. }
  312. const newEmail =
  313. req.body.email != null
  314. ? req.body.email.trim().toLowerCase()
  315. : undefined
  316. if (
  317. newEmail == null ||
  318. newEmail === user.email ||
  319. req.externalAuthenticationSystemUsed()
  320. ) {
  321. // end here, don't update email
  322. SessionManager.setInSessionUser(req.session, {
  323. first_name: user.first_name,
  324. last_name: user.last_name,
  325. })
  326. res.sendStatus(200)
  327. } else if (newEmail.indexOf('@') === -1) {
  328. // email invalid
  329. res.sendStatus(400)
  330. } else {
  331. // update the user email
  332. const auditLog = {
  333. initiatorId: userId,
  334. ipAddress: req.ip,
  335. }
  336. UserUpdater.changeEmailAddress(userId, newEmail, auditLog, err => {
  337. if (err) {
  338. if (err instanceof Errors.EmailExistsError) {
  339. const translation = req.i18n.translate(
  340. 'email_already_registered'
  341. )
  342. return HttpErrorHandler.conflict(req, res, translation)
  343. } else {
  344. return HttpErrorHandler.legacyInternal(
  345. req,
  346. res,
  347. req.i18n.translate('problem_changing_email_address'),
  348. OError.tag(err, 'problem_changing_email_address', {
  349. userId,
  350. newEmail,
  351. })
  352. )
  353. }
  354. }
  355. User.findById(userId, (err, user) => {
  356. if (err != null) {
  357. logger.err(
  358. { err, userId },
  359. 'error getting user for email update'
  360. )
  361. return res.sendStatus(500)
  362. }
  363. SessionManager.setInSessionUser(req.session, {
  364. email: user.email,
  365. first_name: user.first_name,
  366. last_name: user.last_name,
  367. })
  368. UserHandler.populateTeamInvites(user, err => {
  369. // need to refresh this in the background
  370. if (err != null) {
  371. logger.err({ err }, 'error populateTeamInvites')
  372. }
  373. res.sendStatus(200)
  374. })
  375. })
  376. })
  377. }
  378. })
  379. })
  380. },
  381. doLogout(req, cb) {
  382. metrics.inc('user.logout')
  383. const user = SessionManager.getSessionUser(req.session)
  384. logger.log({ user }, 'logging out')
  385. const sessionId = req.sessionID
  386. if (typeof req.logout === 'function') {
  387. req.logout()
  388. } // passport logout
  389. req.session.destroy(err => {
  390. if (err) {
  391. OError.tag(err, 'error destroying session')
  392. return cb(err)
  393. }
  394. if (user != null) {
  395. UserSessionsManager.untrackSession(user, sessionId, () => {})
  396. }
  397. cb()
  398. })
  399. },
  400. logout(req, res, next) {
  401. const requestedRedirect = req.body.redirect
  402. ? UrlHelper.getSafeRedirectPath(req.body.redirect)
  403. : undefined
  404. const redirectUrl = requestedRedirect || '/login'
  405. UserController.doLogout(req, err => {
  406. if (err != null) {
  407. return next(err)
  408. }
  409. if (acceptsJson(req)) {
  410. res.status(200).json({ redir: redirectUrl })
  411. } else {
  412. res.redirect(redirectUrl)
  413. }
  414. })
  415. },
  416. expireDeletedUser(req, res, next) {
  417. const userId = req.params.userId
  418. UserDeleter.expireDeletedUser(userId, error => {
  419. if (error) {
  420. return next(error)
  421. }
  422. res.sendStatus(204)
  423. })
  424. },
  425. expireDeletedUsersAfterDuration(req, res, next) {
  426. UserDeleter.expireDeletedUsersAfterDuration(error => {
  427. if (error) {
  428. return next(error)
  429. }
  430. res.sendStatus(204)
  431. })
  432. },
  433. register(req, res, next) {
  434. const { email } = req.body
  435. if (email == null || email === '') {
  436. return res.sendStatus(422) // Unprocessable Entity
  437. }
  438. UserRegistrationHandler.registerNewUserAndSendActivationEmail(
  439. email,
  440. (error, user, setNewPasswordUrl) => {
  441. if (error != null) {
  442. return next(error)
  443. }
  444. res.json({
  445. email: user.email,
  446. setNewPasswordUrl,
  447. })
  448. }
  449. )
  450. },
  451. changePassword: expressify(changePassword),
  452. }
  453. UserController.promises = {
  454. doLogout: promisify(UserController.doLogout),
  455. ensureAffiliation,
  456. ensureAffiliationMiddleware,
  457. }
  458. module.exports = UserController