| 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314 |
- const { Project } = require('../../models/Project')
- const PublicAccessLevels = require('../Authorization/PublicAccessLevels')
- const PrivilegeLevels = require('../Authorization/PrivilegeLevels')
- const { ObjectId } = require('mongodb')
- const Settings = require('@overleaf/settings')
- const logger = require('@overleaf/logger')
- const V1Api = require('../V1/V1Api')
- const crypto = require('crypto')
- const { promisifyAll } = require('../../util/promises')
- const Analytics = require('../Analytics/AnalyticsManager')
- const READ_AND_WRITE_TOKEN_PATTERN = '([0-9]+[a-z]{6,12})'
- const READ_ONLY_TOKEN_PATTERN = '([a-z]{12})'
- const TokenAccessHandler = {
- TOKEN_TYPES: {
- READ_ONLY: PrivilegeLevels.READ_ONLY,
- READ_AND_WRITE: PrivilegeLevels.READ_AND_WRITE,
- },
- ANONYMOUS_READ_AND_WRITE_ENABLED:
- Settings.allowAnonymousReadAndWriteSharing === true,
- READ_AND_WRITE_TOKEN_PATTERN,
- READ_AND_WRITE_TOKEN_REGEX: new RegExp(`^${READ_AND_WRITE_TOKEN_PATTERN}$`),
- READ_AND_WRITE_URL_REGEX: new RegExp(`^/${READ_AND_WRITE_TOKEN_PATTERN}$`),
- READ_ONLY_TOKEN_PATTERN,
- READ_ONLY_TOKEN_REGEX: new RegExp(`^${READ_ONLY_TOKEN_PATTERN}$`),
- READ_ONLY_URL_REGEX: new RegExp(`^/read/${READ_ONLY_TOKEN_PATTERN}$`),
- makeReadAndWriteTokenUrl(token) {
- return `/${token}`
- },
- makeReadOnlyTokenUrl(token) {
- return `/read/${token}`
- },
- makeTokenUrl(token) {
- const tokenType = TokenAccessHandler.getTokenType(token)
- if (tokenType === TokenAccessHandler.TOKEN_TYPES.READ_AND_WRITE) {
- return TokenAccessHandler.makeReadAndWriteTokenUrl(token)
- } else if (tokenType === TokenAccessHandler.TOKEN_TYPES.READ_ONLY) {
- return TokenAccessHandler.makeReadOnlyTokenUrl(token)
- } else {
- throw new Error('invalid token type')
- }
- },
- getTokenType(token) {
- if (!token) {
- return null
- }
- if (token.match(`^${TokenAccessHandler.READ_ONLY_TOKEN_PATTERN}$`)) {
- return TokenAccessHandler.TOKEN_TYPES.READ_ONLY
- } else if (
- token.match(`^${TokenAccessHandler.READ_AND_WRITE_TOKEN_PATTERN}$`)
- ) {
- return TokenAccessHandler.TOKEN_TYPES.READ_AND_WRITE
- }
- return null
- },
- isReadOnlyToken(token) {
- return (
- TokenAccessHandler.getTokenType(token) ===
- TokenAccessHandler.TOKEN_TYPES.READ_ONLY
- )
- },
- isReadAndWriteToken(token) {
- return (
- TokenAccessHandler.getTokenType(token) ===
- TokenAccessHandler.TOKEN_TYPES.READ_AND_WRITE
- )
- },
- isValidToken(token) {
- return TokenAccessHandler.getTokenType(token) != null
- },
- tokenAccessEnabledForProject(project) {
- return project.publicAccesLevel === PublicAccessLevels.TOKEN_BASED
- },
- _projectFindOne(query, callback) {
- Project.findOne(
- query,
- {
- _id: 1,
- tokens: 1,
- publicAccesLevel: 1,
- owner_ref: 1,
- name: 1,
- },
- callback
- )
- },
- getProjectByReadOnlyToken(token, callback) {
- TokenAccessHandler._projectFindOne({ 'tokens.readOnly': token }, callback)
- },
- _extractNumericPrefix(token) {
- return token.match(/^(\d+)\w+/)
- },
- _extractStringSuffix(token) {
- return token.match(/^\d+(\w+)/)
- },
- getProjectByReadAndWriteToken(token, callback) {
- const numericPrefixMatch = TokenAccessHandler._extractNumericPrefix(token)
- if (!numericPrefixMatch) {
- return callback(null, null)
- }
- const numerics = numericPrefixMatch[1]
- TokenAccessHandler._projectFindOne(
- {
- 'tokens.readAndWritePrefix': numerics,
- },
- function (err, project) {
- if (err != null) {
- return callback(err)
- }
- if (project == null) {
- return callback(null, null)
- }
- try {
- if (
- !crypto.timingSafeEqual(
- Buffer.from(token),
- Buffer.from(project.tokens.readAndWrite)
- )
- ) {
- logger.err(
- { projectId: project._id },
- 'read-and-write token match on numeric section, but not on full token'
- )
- callback(null, null)
- } else {
- callback(null, project)
- }
- } catch (error) {
- err = error
- logger.err(
- { projectId: project._id, cryptoErr: err },
- 'error comparing tokens'
- )
- callback(null, null)
- }
- }
- )
- },
- getProjectByToken(tokenType, token, callback) {
- if (tokenType === TokenAccessHandler.TOKEN_TYPES.READ_ONLY) {
- TokenAccessHandler.getProjectByReadOnlyToken(token, callback)
- } else if (tokenType === TokenAccessHandler.TOKEN_TYPES.READ_AND_WRITE) {
- TokenAccessHandler.getProjectByReadAndWriteToken(token, callback)
- } else {
- callback(new Error('invalid token type'))
- }
- },
- addReadOnlyUserToProject(userId, projectId, callback) {
- userId = ObjectId(userId.toString())
- projectId = ObjectId(projectId.toString())
- Analytics.recordEventForUser(userId, 'project-joined', {
- mode: 'read-only',
- })
- Project.updateOne(
- {
- _id: projectId,
- },
- {
- $addToSet: { tokenAccessReadOnly_refs: userId },
- },
- callback
- )
- },
- addReadAndWriteUserToProject(userId, projectId, callback) {
- userId = ObjectId(userId.toString())
- projectId = ObjectId(projectId.toString())
- Analytics.recordEventForUser(userId, 'project-joined', {
- mode: 'read-write',
- })
- Project.updateOne(
- {
- _id: projectId,
- },
- {
- $addToSet: { tokenAccessReadAndWrite_refs: userId },
- },
- callback
- )
- },
- grantSessionTokenAccess(req, projectId, token) {
- if (!req.session) {
- return
- }
- if (!req.session.anonTokenAccess) {
- req.session.anonTokenAccess = {}
- }
- req.session.anonTokenAccess[projectId.toString()] = token
- },
- getRequestToken(req, projectId) {
- const token =
- (req.session &&
- req.session.anonTokenAccess &&
- req.session.anonTokenAccess[projectId.toString()]) ||
- req.headers['x-sl-anonymous-access-token']
- return token
- },
- validateTokenForAnonymousAccess(projectId, token, callback) {
- if (!token) {
- return callback(null, false, false)
- }
- const tokenType = TokenAccessHandler.getTokenType(token)
- if (!tokenType) {
- return callback(new Error('invalid token type'))
- }
- TokenAccessHandler.getProjectByToken(tokenType, token, (err, project) => {
- if (err) {
- return callback(err)
- }
- if (
- !project ||
- !TokenAccessHandler.tokenAccessEnabledForProject(project) ||
- project._id.toString() !== projectId.toString()
- ) {
- return callback(null, false, false)
- }
- // TODO: think about cleaning up this interface and its usage in AuthorizationManager
- callback(
- null,
- tokenType === TokenAccessHandler.TOKEN_TYPES.READ_AND_WRITE &&
- TokenAccessHandler.ANONYMOUS_READ_AND_WRITE_ENABLED,
- tokenType === TokenAccessHandler.TOKEN_TYPES.READ_ONLY
- )
- })
- },
- protectTokens(project, privilegeLevel) {
- if (!project || !project.tokens) {
- return
- }
- if (privilegeLevel === PrivilegeLevels.OWNER) {
- return
- }
- if (privilegeLevel !== PrivilegeLevels.READ_AND_WRITE) {
- project.tokens.readAndWrite = ''
- project.tokens.readAndWritePrefix = ''
- }
- if (privilegeLevel !== PrivilegeLevels.READ_ONLY) {
- project.tokens.readOnly = ''
- }
- },
- getV1DocPublishedInfo(token, callback) {
- // default to allowing access
- if (!Settings.apis.v1 || !Settings.apis.v1.url) {
- return callback(null, { allow: true })
- }
- V1Api.request(
- { url: `/api/v1/sharelatex/docs/${token}/is_published` },
- function (err, response, body) {
- if (err != null) {
- return callback(err)
- }
- callback(null, body)
- }
- )
- },
- getV1DocInfo(token, v2UserId, callback) {
- if (!Settings.apis || !Settings.apis.v1) {
- return callback(null, {
- exists: true,
- exported: false,
- })
- }
- const v1Url = `/api/v1/sharelatex/docs/${token}/info`
- V1Api.request({ url: v1Url }, function (err, response, body) {
- if (err != null) {
- return callback(err)
- }
- callback(null, body)
- })
- },
- }
- TokenAccessHandler.promises = promisifyAll(TokenAccessHandler, {
- without: [
- 'getTokenType',
- 'tokenAccessEnabledForProject',
- '_extractNumericPrefix',
- '_extractStringSuffix',
- '_projectFindOne',
- 'grantSessionTokenAccess',
- 'getRequestToken',
- 'protectTokens',
- ],
- multiResult: {
- validateTokenForAnonymousAccess: ['isValidReadAndWrite', 'isValidReadOnly'],
- },
- })
- module.exports = TokenAccessHandler
|