AuthenticationController.coffee 12 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321
  1. AuthenticationManager = require ("./AuthenticationManager")
  2. LoginRateLimiter = require("../Security/LoginRateLimiter")
  3. UserUpdater = require "../User/UserUpdater"
  4. Metrics = require('metrics-sharelatex')
  5. logger = require("logger-sharelatex")
  6. querystring = require('querystring')
  7. Url = require("url")
  8. Settings = require "settings-sharelatex"
  9. basicAuth = require('basic-auth-connect')
  10. UserHandler = require("../User/UserHandler")
  11. UserSessionsManager = require("../User/UserSessionsManager")
  12. Analytics = require "../Analytics/AnalyticsManager"
  13. passport = require 'passport'
  14. NotificationsBuilder = require("../Notifications/NotificationsBuilder")
  15. SudoModeHandler = require '../SudoMode/SudoModeHandler'
  16. V1Api = require "../V1/V1Api"
  17. {User} = require "../../models/User"
  18. { URL } = require('url')
  19. module.exports = AuthenticationController =
  20. serializeUser: (user, callback) ->
  21. lightUser =
  22. _id: user._id
  23. first_name: user.first_name
  24. last_name: user.last_name
  25. isAdmin: user.isAdmin
  26. staffAccess: user.staffAccess
  27. email: user.email
  28. referal_id: user.referal_id
  29. session_created: (new Date()).toISOString()
  30. ip_address: user._login_req_ip
  31. must_reconfirm: user.must_reconfirm
  32. v1_id: user.overleaf?.id
  33. callback(null, lightUser)
  34. deserializeUser: (user, cb) ->
  35. cb(null, user)
  36. afterLoginSessionSetup: (req, user, callback=(err)->) ->
  37. req.login user, (err) ->
  38. if err?
  39. logger.err {user_id: user._id, err}, "error from req.login"
  40. return callback(err)
  41. # Regenerate the session to get a new sessionID (cookie value) to
  42. # protect against session fixation attacks
  43. oldSession = req.session
  44. req.session.destroy (err) ->
  45. if err?
  46. logger.err {user_id: user._id, err}, "error when trying to destroy old session"
  47. return callback(err)
  48. req.sessionStore.generate(req)
  49. for key, value of oldSession
  50. req.session[key] = value unless key == '__tmp'
  51. # copy to the old `session.user` location, for backward-comptability
  52. req.session.user = req.session.passport.user
  53. req.session.save (err) ->
  54. if err?
  55. logger.err {user_id: user._id}, "error saving regenerated session after login"
  56. return callback(err)
  57. UserSessionsManager.trackSession(user, req.sessionID, () ->)
  58. callback(null)
  59. passportLogin: (req, res, next) ->
  60. # This function is middleware which wraps the passport.authenticate middleware,
  61. # so we can send back our custom `{message: {text: "", type: ""}}` responses on failure,
  62. # and send a `{redir: ""}` response on success
  63. passport.authenticate('local', (err, user, info) ->
  64. if err?
  65. return next(err)
  66. if user # `user` is either a user object or false
  67. AuthenticationController.finishLogin(user, req, res, next)
  68. else
  69. if info.redir?
  70. res.json {redir: info.redir}
  71. else
  72. res.json message: info
  73. )(req, res, next)
  74. finishLogin: (user, req, res, next) ->
  75. return res.redirect('/login') if user == false # OAuth2 'state' mismatch
  76. if user.must_reconfirm
  77. AuthenticationController._redirectToReconfirmPage req, res, user
  78. else
  79. redir = AuthenticationController._getRedirectFromSession(req) || "/project"
  80. AuthenticationController._loginAsyncHandlers(req, user)
  81. AuthenticationController.afterLoginSessionSetup req, user, (err) ->
  82. if err?
  83. return next(err)
  84. SudoModeHandler.activateSudoMode user._id, (err) ->
  85. if err?
  86. logger.err {err, user_id: user._id}, "Error activating Sudo Mode on login, continuing"
  87. AuthenticationController._clearRedirectFromSession(req)
  88. if req.headers?['accept']?.match(/^application\/json.*$/)
  89. res.json {redir: redir}
  90. else
  91. res.redirect(redir)
  92. doPassportLogin: (req, username, password, done) ->
  93. email = username.toLowerCase()
  94. Modules = require "../../infrastructure/Modules"
  95. Modules.hooks.fire 'preDoPassportLogin', req, email, (err, infoList) ->
  96. return next(err) if err?
  97. info = infoList.find((i) => i?)
  98. if info?
  99. return done(null, false, info)
  100. LoginRateLimiter.processLoginRequest email, (err, isAllowed)->
  101. return done(err) if err?
  102. if !isAllowed
  103. logger.log email:email, "too many login requests"
  104. return done(null, null, {text: req.i18n.translate("to_many_login_requests_2_mins"), type: 'error'})
  105. AuthenticationManager.authenticate email: email, password, (error, user) ->
  106. return done(error) if error?
  107. if user?
  108. # async actions
  109. return done(null, user)
  110. else
  111. AuthenticationController._recordFailedLogin()
  112. logger.log email: email, "failed log in"
  113. return done(
  114. null,
  115. false,
  116. {text: req.i18n.translate("email_or_password_wrong_try_again"), type: 'error'}
  117. )
  118. _loginAsyncHandlers: (req, user) ->
  119. UserHandler.setupLoginData(user, ()->)
  120. LoginRateLimiter.recordSuccessfulLogin(user.email)
  121. AuthenticationController._recordSuccessfulLogin(user._id)
  122. AuthenticationController.ipMatchCheck(req, user)
  123. Analytics.recordEvent(user._id, "user-logged-in", {ip:req.ip})
  124. Analytics.identifyUser(user._id, req.sessionID)
  125. logger.log email: user.email, user_id: user._id.toString(), "successful log in"
  126. req.session.justLoggedIn = true
  127. # capture the request ip for use when creating the session
  128. user._login_req_ip = req.ip
  129. ipMatchCheck: (req, user) ->
  130. if req.ip != user.lastLoginIp
  131. NotificationsBuilder.ipMatcherAffiliation(user._id).create(req.ip)
  132. UserUpdater.updateUser user._id.toString(), {
  133. $set: { "lastLoginIp": req.ip }
  134. }
  135. setInSessionUser: (req, props) ->
  136. for key, value of props
  137. if req?.session?.passport?.user?
  138. req.session.passport.user[key] = value
  139. if req?.session?.user?
  140. req.session.user[key] = value
  141. isUserLoggedIn: (req) ->
  142. user_id = AuthenticationController.getLoggedInUserId(req)
  143. return (user_id not in [null, undefined, false])
  144. # TODO: perhaps should produce an error if the current user is not present
  145. getLoggedInUserId: (req) ->
  146. user = AuthenticationController.getSessionUser(req)
  147. if user
  148. return user._id
  149. else
  150. return null
  151. getLoggedInUserV1Id: (req) ->
  152. user = AuthenticationController.getSessionUser(req)
  153. if user?.v1_id?
  154. return user.v1_id
  155. else
  156. return null
  157. getSessionUser: (req) ->
  158. if req?.session?.user?
  159. return req.session.user
  160. else if req?.session?.passport?.user
  161. return req.session.passport.user
  162. else
  163. return null
  164. requireLogin: () ->
  165. doRequest = (req, res, next = (error) ->) ->
  166. if !AuthenticationController.isUserLoggedIn(req)
  167. AuthenticationController._redirectToLoginOrRegisterPage(req, res)
  168. else
  169. req.user = AuthenticationController.getSessionUser(req)
  170. next()
  171. return doRequest
  172. # access tokens might be associated with user stubs if the user is
  173. # not yet migrated to v2. if api can work with user stubs then set
  174. # allowUserStub true when adding middleware to route.
  175. requireOauth: (allowUserStub=false) ->
  176. # require this here because module may not be included in some versions
  177. Oauth2Server = require "../../../../modules/oauth2-server/app/js/Oauth2Server"
  178. return (req, res, next = (error) ->) ->
  179. request = new Oauth2Server.Request(req)
  180. response = new Oauth2Server.Response(res)
  181. Oauth2Server.server.authenticate request, response, {}, (err, token) ->
  182. if err?
  183. # use a 401 status code for malformed header for git-bridge
  184. err.code = 401 if err.code == 400 and err.message == 'Invalid request: malformed authorization header'
  185. # fall back to v1 on invalid token
  186. return AuthenticationController._requireOauthV1Fallback req, res, next if err.code == 401
  187. # send all other errors
  188. return res.status(err.code).json({error: err.name, error_description: err.message})
  189. return res.sendStatus 401 if token.user.constructor.modelName == "UserStub" and !allowUserStub
  190. req.oauth =
  191. access_token: token.accessToken
  192. req.oauth_token = token
  193. req.oauth_user = token.user
  194. return next()
  195. _requireOauthV1Fallback: (req, res, next) ->
  196. return res.sendStatus 401 unless req.token?
  197. options =
  198. expectedStatusCodes: [401]
  199. json: token: req.token
  200. method: "POST"
  201. uri: "/api/v1/sharelatex/oauth_authorize"
  202. V1Api.request options, (error, response, body) ->
  203. return next(error) if error?
  204. return res.status(401).json({error: "invalid_token"}) unless body?.user_profile?.id
  205. User.findOne { "overleaf.id": body.user_profile.id }, (error, user) ->
  206. return next(error) if error?
  207. return res.status(401).json({error: "invalid_token"}) unless user?
  208. req.oauth =
  209. access_token: body.access_token
  210. req.oauth_user = user
  211. next()
  212. _globalLoginWhitelist: []
  213. addEndpointToLoginWhitelist: (endpoint) ->
  214. AuthenticationController._globalLoginWhitelist.push endpoint
  215. requireGlobalLogin: (req, res, next) ->
  216. if req._parsedUrl.pathname in AuthenticationController._globalLoginWhitelist
  217. return next()
  218. if req.headers['authorization']?
  219. return AuthenticationController.httpAuth(req, res, next)
  220. else if AuthenticationController.isUserLoggedIn(req)
  221. return next()
  222. else
  223. logger.log url:req.url, "user trying to access endpoint not in global whitelist"
  224. AuthenticationController.setRedirectInSession(req)
  225. return res.redirect "/login"
  226. httpAuth: basicAuth (user, pass)->
  227. isValid = Settings.httpAuthUsers[user] == pass
  228. if !isValid
  229. logger.err user:user, pass:pass, "invalid login details"
  230. return isValid
  231. setRedirectInSession: (req, value) ->
  232. if !value?
  233. value = if Object.keys(req.query).length > 0 then "#{req.path}?#{querystring.stringify(req.query)}" else "#{req.path}"
  234. if (
  235. req.session? &&
  236. !/^\/(socket.io|js|stylesheets|img)\/.*$/.test(value) &&
  237. !/^.*\.(png|jpeg|svg)$/.test(value)
  238. )
  239. safePath = AuthenticationController._getSafeRedirectPath(value)
  240. req.session.postLoginRedirect = safePath
  241. _redirectToLoginOrRegisterPage: (req, res)->
  242. if (req.query.zipUrl? or req.query.project_name? or req.path == '/user/subscription/new')
  243. return AuthenticationController._redirectToRegisterPage(req, res)
  244. else
  245. AuthenticationController._redirectToLoginPage(req, res)
  246. _redirectToLoginPage: (req, res) ->
  247. logger.log url: req.url, "user not logged in so redirecting to login page"
  248. AuthenticationController.setRedirectInSession(req)
  249. url = "/login?#{querystring.stringify(req.query)}"
  250. res.redirect url
  251. Metrics.inc "security.login-redirect"
  252. _redirectToReconfirmPage: (req, res, user) ->
  253. logger.log url: req.url, "user needs to reconfirm so redirecting to reconfirm page"
  254. req.session.reconfirm_email = user?.email
  255. redir = "/user/reconfirm"
  256. if req.headers?['accept']?.match(/^application\/json.*$/)
  257. res.json {redir: redir}
  258. else
  259. res.redirect redir
  260. _redirectToRegisterPage: (req, res) ->
  261. logger.log url: req.url, "user not logged in so redirecting to register page"
  262. AuthenticationController.setRedirectInSession(req)
  263. url = "/register?#{querystring.stringify(req.query)}"
  264. res.redirect url
  265. Metrics.inc "security.login-redirect"
  266. _recordSuccessfulLogin: (user_id, callback = (error) ->) ->
  267. UserUpdater.updateUser user_id.toString(), {
  268. $set: { "lastLoggedIn": new Date() },
  269. $inc: { "loginCount": 1 }
  270. }, (error) ->
  271. callback(error) if error?
  272. Metrics.inc "user.login.success"
  273. callback()
  274. _recordFailedLogin: (callback = (error) ->) ->
  275. Metrics.inc "user.login.failed"
  276. callback()
  277. _getRedirectFromSession: (req) ->
  278. value = req?.session?.postLoginRedirect
  279. safePath = AuthenticationController._getSafeRedirectPath(value) if value
  280. return safePath || null
  281. _clearRedirectFromSession: (req) ->
  282. if req.session?
  283. delete req.session.postLoginRedirect
  284. _getSafeRedirectPath: (value) ->
  285. baseURL = Settings.siteUrl # base URL is required to construct URL from path
  286. url = new URL(value, baseURL)
  287. safePath = "#{url.pathname}#{url.search}#{url.hash}"
  288. safePath = undefined if safePath == '/'
  289. safePath