UserController.js 14 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477478479480481482483484485486487488489490491492493494495496497498499500501502503504505506507508509510511512513514
  1. const UserHandler = require('./UserHandler')
  2. const UserDeleter = require('./UserDeleter')
  3. const UserGetter = require('./UserGetter')
  4. const { User } = require('../../models/User')
  5. const NewsletterManager = require('../Newsletter/NewsletterManager')
  6. const logger = require('@overleaf/logger')
  7. const metrics = require('@overleaf/metrics')
  8. const AuthenticationManager = require('../Authentication/AuthenticationManager')
  9. const SessionManager = require('../Authentication/SessionManager')
  10. const Features = require('../../infrastructure/Features')
  11. const UserAuditLogHandler = require('./UserAuditLogHandler')
  12. const UserSessionsManager = require('./UserSessionsManager')
  13. const UserUpdater = require('./UserUpdater')
  14. const Errors = require('../Errors/Errors')
  15. const HttpErrorHandler = require('../Errors/HttpErrorHandler')
  16. const OError = require('@overleaf/o-error')
  17. const EmailHandler = require('../Email/EmailHandler')
  18. const UrlHelper = require('../Helpers/UrlHelper')
  19. const { promisify } = require('util')
  20. const { expressify } = require('@overleaf/promise-utils')
  21. const {
  22. acceptsJson,
  23. } = require('../../infrastructure/RequestContentTypeDetection')
  24. const Modules = require('../../infrastructure/Modules')
  25. const OneTimeTokenHandler = require('../Security/OneTimeTokenHandler')
  26. async function _sendSecurityAlertClearedSessions(user) {
  27. const emailOptions = {
  28. to: user.email,
  29. actionDescribed: `active sessions were cleared on your account ${user.email}`,
  30. action: 'active sessions cleared',
  31. }
  32. try {
  33. await EmailHandler.promises.sendEmail('securityAlert', emailOptions)
  34. } catch (error) {
  35. // log error when sending security alert email but do not pass back
  36. logger.error(
  37. { error, userId: user._id },
  38. 'could not send security alert email when sessions cleared'
  39. )
  40. }
  41. }
  42. function _sendSecurityAlertPasswordChanged(user) {
  43. const emailOptions = {
  44. to: user.email,
  45. actionDescribed: `your password has been changed on your account ${user.email}`,
  46. action: 'password changed',
  47. }
  48. EmailHandler.promises
  49. .sendEmail('securityAlert', emailOptions)
  50. .catch(error => {
  51. // log error when sending security alert email but do not pass back
  52. logger.error(
  53. { error, userId: user._id },
  54. 'could not send security alert email when password changed'
  55. )
  56. })
  57. }
  58. async function _ensureAffiliation(userId, emailData) {
  59. if (emailData.samlProviderId) {
  60. await UserUpdater.promises.confirmEmail(userId, emailData.email)
  61. } else {
  62. await UserUpdater.promises.addAffiliationForNewUser(userId, emailData.email)
  63. }
  64. }
  65. async function changePassword(req, res, next) {
  66. metrics.inc('user.password-change')
  67. const userId = SessionManager.getLoggedInUserId(req.session)
  68. const { user } = await AuthenticationManager.promises.authenticate(
  69. { _id: userId },
  70. req.body.currentPassword,
  71. null,
  72. { enforceHIBPCheck: false }
  73. )
  74. if (!user) {
  75. return HttpErrorHandler.badRequest(
  76. req,
  77. res,
  78. req.i18n.translate('password_change_old_password_wrong')
  79. )
  80. }
  81. if (req.body.newPassword1 !== req.body.newPassword2) {
  82. return HttpErrorHandler.badRequest(
  83. req,
  84. res,
  85. req.i18n.translate('password_change_passwords_do_not_match')
  86. )
  87. }
  88. try {
  89. await AuthenticationManager.promises.setUserPassword(
  90. user,
  91. req.body.newPassword1
  92. )
  93. } catch (error) {
  94. if (error.name === 'InvalidPasswordError') {
  95. const message = AuthenticationManager.getMessageForInvalidPasswordError(
  96. error,
  97. req
  98. )
  99. return res.status(400).json({ message })
  100. } else if (error.name === 'PasswordMustBeDifferentError') {
  101. return HttpErrorHandler.badRequest(
  102. req,
  103. res,
  104. req.i18n.translate('password_change_password_must_be_different')
  105. )
  106. } else if (error.name === 'PasswordReusedError') {
  107. return res.status(400).json({
  108. message: {
  109. key: 'password-must-be-strong',
  110. },
  111. })
  112. } else {
  113. throw error
  114. }
  115. }
  116. await UserAuditLogHandler.promises.addEntry(
  117. user._id,
  118. 'update-password',
  119. user._id,
  120. req.ip
  121. )
  122. // no need to wait, errors are logged and not passed back
  123. _sendSecurityAlertPasswordChanged(user)
  124. await UserSessionsManager.promises.removeSessionsFromRedis(
  125. user,
  126. req.sessionID // remove all sessions except the current session
  127. )
  128. await OneTimeTokenHandler.promises.expireAllTokensForUser(
  129. userId.toString(),
  130. 'password'
  131. )
  132. return res.json({
  133. message: {
  134. type: 'success',
  135. email: user.email,
  136. text: req.i18n.translate('password_change_successful'),
  137. },
  138. })
  139. }
  140. async function clearSessions(req, res, next) {
  141. metrics.inc('user.clear-sessions')
  142. const userId = SessionManager.getLoggedInUserId(req.session)
  143. const user = await UserGetter.promises.getUser(userId, { email: 1 })
  144. const sessions = await UserSessionsManager.promises.getAllUserSessions(user, [
  145. req.sessionID,
  146. ])
  147. await UserAuditLogHandler.promises.addEntry(
  148. user._id,
  149. 'clear-sessions',
  150. user._id,
  151. req.ip,
  152. { sessions }
  153. )
  154. await UserSessionsManager.promises.removeSessionsFromRedis(
  155. user,
  156. req.sessionID // remove all sessions except the current session
  157. )
  158. await _sendSecurityAlertClearedSessions(user)
  159. res.sendStatus(201)
  160. }
  161. async function ensureAffiliation(user) {
  162. if (!Features.hasFeature('affiliations')) {
  163. return
  164. }
  165. const flaggedEmails = user.emails.filter(email => email.affiliationUnchecked)
  166. if (flaggedEmails.length === 0) {
  167. return
  168. }
  169. if (flaggedEmails.length > 1) {
  170. logger.error(
  171. { userId: user._id },
  172. `Unexpected number of flagged emails: ${flaggedEmails.length}`
  173. )
  174. }
  175. await _ensureAffiliation(user._id, flaggedEmails[0])
  176. }
  177. async function ensureAffiliationMiddleware(req, res, next) {
  178. let user
  179. if (!Features.hasFeature('affiliations') || !req.query.ensureAffiliation) {
  180. return next()
  181. }
  182. const userId = SessionManager.getLoggedInUserId(req.session)
  183. try {
  184. user = await UserGetter.promises.getUser(userId)
  185. } catch (error) {
  186. throw new Errors.UserNotFoundError({ info: { userId } })
  187. }
  188. // if the user does not have permission to add an affiliation, we skip this middleware
  189. try {
  190. req.assertPermission('add-affiliation')
  191. } catch (error) {
  192. if (error instanceof Errors.ForbiddenError) {
  193. return next()
  194. }
  195. }
  196. await ensureAffiliation(user)
  197. return next()
  198. }
  199. async function tryDeleteUser(req, res, next) {
  200. const userId = SessionManager.getLoggedInUserId(req.session)
  201. const { password } = req.body
  202. req.logger.addFields({ userId })
  203. logger.debug({ userId }, 'trying to delete user account')
  204. if (password == null || password === '') {
  205. logger.err({ userId }, 'no password supplied for attempt to delete account')
  206. return res.sendStatus(403)
  207. }
  208. let user
  209. try {
  210. user = (
  211. await AuthenticationManager.promises.authenticate(
  212. { _id: userId },
  213. password,
  214. null,
  215. { enforceHIBPCheck: false }
  216. )
  217. ).user
  218. } catch (err) {
  219. throw OError.tag(
  220. err,
  221. 'error authenticating during attempt to delete account',
  222. { userId }
  223. )
  224. }
  225. if (!user) {
  226. logger.err({ userId }, 'auth failed during attempt to delete account')
  227. return res.sendStatus(403)
  228. }
  229. try {
  230. await UserDeleter.promises.deleteUser(userId, {
  231. deleterUser: user,
  232. ipAddress: req.ip,
  233. })
  234. } catch (err) {
  235. const errorData = {
  236. message: 'error while deleting user account',
  237. info: { userId },
  238. }
  239. if (err instanceof Errors.SubscriptionAdminDeletionError) {
  240. // set info.public.error for JSON response so frontend can display
  241. // a specific message
  242. errorData.info.public = {
  243. error: 'SubscriptionAdminDeletionError',
  244. }
  245. logger.warn(OError.tag(err, errorData.message, errorData.info))
  246. return HttpErrorHandler.unprocessableEntity(
  247. req,
  248. res,
  249. errorData.message,
  250. errorData.info.public
  251. )
  252. } else {
  253. throw OError.tag(err, errorData.message, errorData.info)
  254. }
  255. }
  256. await Modules.promises.hooks.fire('tryDeleteV1Account', user)
  257. const sessionId = req.sessionID
  258. if (typeof req.logout === 'function') {
  259. const logout = promisify(req.logout)
  260. await logout()
  261. }
  262. const destroySession = promisify(req.session.destroy.bind(req.session))
  263. await destroySession()
  264. UserSessionsManager.promises.untrackSession(user, sessionId).catch(err => {
  265. logger.warn({ err, userId: user._id }, 'failed to untrack session')
  266. })
  267. res.sendStatus(200)
  268. }
  269. async function subscribe(req, res, next) {
  270. const userId = SessionManager.getLoggedInUserId(req.session)
  271. req.logger.addFields({ userId })
  272. const user = await UserGetter.promises.getUser(userId, {
  273. _id: 1,
  274. email: 1,
  275. first_name: 1,
  276. last_name: 1,
  277. })
  278. await NewsletterManager.promises.subscribe(user)
  279. res.json({
  280. message: req.i18n.translate('thanks_settings_updated'),
  281. })
  282. }
  283. async function unsubscribe(req, res, next) {
  284. const userId = SessionManager.getLoggedInUserId(req.session)
  285. req.logger.addFields({ userId })
  286. const user = await UserGetter.promises.getUser(userId, {
  287. _id: 1,
  288. email: 1,
  289. first_name: 1,
  290. last_name: 1,
  291. })
  292. await NewsletterManager.promises.unsubscribe(user)
  293. await Modules.promises.hooks.fire('newsletterUnsubscribed', user)
  294. res.json({
  295. message: req.i18n.translate('thanks_settings_updated'),
  296. })
  297. }
  298. async function updateUserSettings(req, res, next) {
  299. const userId = SessionManager.getLoggedInUserId(req.session)
  300. req.logger.addFields({ userId })
  301. const user = await User.findById(userId).exec()
  302. if (user == null) {
  303. throw new OError('problem updating user settings', { userId })
  304. }
  305. if (req.body.first_name != null) {
  306. user.first_name = req.body.first_name.trim()
  307. }
  308. if (req.body.last_name != null) {
  309. user.last_name = req.body.last_name.trim()
  310. }
  311. if (req.body.role != null) {
  312. user.role = req.body.role.trim()
  313. }
  314. if (req.body.institution != null) {
  315. user.institution = req.body.institution.trim()
  316. }
  317. if (req.body.mode != null) {
  318. user.ace.mode = req.body.mode
  319. }
  320. if (req.body.editorTheme != null) {
  321. user.ace.theme = req.body.editorTheme
  322. }
  323. if (req.body.overallTheme != null) {
  324. user.ace.overallTheme = req.body.overallTheme
  325. }
  326. if (req.body.fontSize != null) {
  327. user.ace.fontSize = req.body.fontSize
  328. }
  329. if (req.body.autoComplete != null) {
  330. user.ace.autoComplete = req.body.autoComplete
  331. }
  332. if (req.body.autoPairDelimiters != null) {
  333. user.ace.autoPairDelimiters = req.body.autoPairDelimiters
  334. }
  335. if (req.body.spellCheckLanguage != null) {
  336. user.ace.spellCheckLanguage = req.body.spellCheckLanguage
  337. }
  338. if (req.body.pdfViewer != null) {
  339. user.ace.pdfViewer = req.body.pdfViewer
  340. }
  341. if (req.body.syntaxValidation != null) {
  342. user.ace.syntaxValidation = req.body.syntaxValidation
  343. }
  344. if (req.body.fontFamily != null) {
  345. user.ace.fontFamily = req.body.fontFamily
  346. }
  347. if (req.body.lineHeight != null) {
  348. user.ace.lineHeight = req.body.lineHeight
  349. }
  350. if (req.body.mathPreview != null) {
  351. user.ace.mathPreview = req.body.mathPreview
  352. }
  353. if (req.body.referencesSearchMode != null) {
  354. const mode =
  355. req.body.referencesSearchMode === 'simple' ? 'simple' : 'advanced'
  356. user.ace.referencesSearchMode = mode
  357. }
  358. await user.save()
  359. const newEmail = req.body.email?.trim().toLowerCase()
  360. if (
  361. newEmail == null ||
  362. newEmail === user.email ||
  363. req.externalAuthenticationSystemUsed()
  364. ) {
  365. // end here, don't update email
  366. SessionManager.setInSessionUser(req.session, {
  367. first_name: user.first_name,
  368. last_name: user.last_name,
  369. })
  370. res.sendStatus(200)
  371. } else if (newEmail.indexOf('@') === -1) {
  372. // email invalid
  373. res.sendStatus(400)
  374. } else {
  375. // update the user email
  376. const auditLog = {
  377. initiatorId: userId,
  378. ipAddress: req.ip,
  379. }
  380. try {
  381. await UserUpdater.promises.changeEmailAddress(userId, newEmail, auditLog)
  382. } catch (err) {
  383. if (err instanceof Errors.EmailExistsError) {
  384. const translation = req.i18n.translate('email_already_registered')
  385. return HttpErrorHandler.conflict(req, res, translation)
  386. } else {
  387. return HttpErrorHandler.legacyInternal(
  388. req,
  389. res,
  390. req.i18n.translate('problem_changing_email_address'),
  391. OError.tag(err, 'problem_changing_email_address', {
  392. userId,
  393. newEmail,
  394. })
  395. )
  396. }
  397. }
  398. const user = await User.findById(userId).exec()
  399. SessionManager.setInSessionUser(req.session, {
  400. email: user.email,
  401. first_name: user.first_name,
  402. last_name: user.last_name,
  403. })
  404. try {
  405. await UserHandler.promises.populateTeamInvites(user)
  406. } catch (err) {
  407. logger.error({ err }, 'error populateTeamInvites')
  408. }
  409. res.sendStatus(200)
  410. }
  411. }
  412. async function doLogout(req) {
  413. metrics.inc('user.logout')
  414. const user = SessionManager.getSessionUser(req.session)
  415. logger.debug({ user }, 'logging out')
  416. const sessionId = req.sessionID
  417. if (typeof req.logout === 'function') {
  418. // passport logout
  419. const logout = promisify(req.logout.bind(req))
  420. await logout()
  421. }
  422. const destroySession = promisify(req.session.destroy.bind(req.session))
  423. await destroySession()
  424. if (user != null) {
  425. UserSessionsManager.promises.untrackSession(user, sessionId).catch(err => {
  426. logger.warn({ err, userId: user._id }, 'failed to untrack session')
  427. })
  428. }
  429. }
  430. async function logout(req, res, next) {
  431. const requestedRedirect = req.body.redirect
  432. ? UrlHelper.getSafeRedirectPath(req.body.redirect)
  433. : undefined
  434. const redirectUrl = requestedRedirect || '/login'
  435. await doLogout(req)
  436. if (acceptsJson(req)) {
  437. res.status(200).json({ redir: redirectUrl })
  438. } else {
  439. res.redirect(redirectUrl)
  440. }
  441. }
  442. async function expireDeletedUser(req, res, next) {
  443. const userId = req.params.userId
  444. await UserDeleter.promises.expireDeletedUser(userId)
  445. res.sendStatus(204)
  446. }
  447. async function expireDeletedUsersAfterDuration(req, res, next) {
  448. await UserDeleter.promises.expireDeletedUsersAfterDuration()
  449. res.sendStatus(204)
  450. }
  451. module.exports = {
  452. clearSessions: expressify(clearSessions),
  453. changePassword: expressify(changePassword),
  454. tryDeleteUser: expressify(tryDeleteUser),
  455. subscribe: expressify(subscribe),
  456. unsubscribe: expressify(unsubscribe),
  457. updateUserSettings: expressify(updateUserSettings),
  458. logout: expressify(logout),
  459. expireDeletedUser: expressify(expireDeletedUser),
  460. expireDeletedUsersAfterDuration: expressify(expireDeletedUsersAfterDuration),
  461. ensureAffiliationMiddleware: expressify(ensureAffiliationMiddleware),
  462. ensureAffiliation,
  463. }