UserController.js 15 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477478479480481482483484485486487488489490491492493494495496497498499500501502503504505506507508509510511512513514515516517518
  1. const UserHandler = require('./UserHandler')
  2. const UserDeleter = require('./UserDeleter')
  3. const UserGetter = require('./UserGetter')
  4. const { User } = require('../../models/User')
  5. const NewsletterManager = require('../Newsletter/NewsletterManager')
  6. const logger = require('@overleaf/logger')
  7. const metrics = require('@overleaf/metrics')
  8. const AuthenticationManager = require('../Authentication/AuthenticationManager')
  9. const SessionManager = require('../Authentication/SessionManager')
  10. const Features = require('../../infrastructure/Features')
  11. const UserAuditLogHandler = require('./UserAuditLogHandler')
  12. const UserSessionsManager = require('./UserSessionsManager')
  13. const UserUpdater = require('./UserUpdater')
  14. const Errors = require('../Errors/Errors')
  15. const HttpErrorHandler = require('../Errors/HttpErrorHandler')
  16. const OError = require('@overleaf/o-error')
  17. const EmailHandler = require('../Email/EmailHandler')
  18. const UrlHelper = require('../Helpers/UrlHelper')
  19. const { promisify } = require('util')
  20. const { expressify } = require('@overleaf/promise-utils')
  21. const {
  22. acceptsJson,
  23. } = require('../../infrastructure/RequestContentTypeDetection')
  24. const Modules = require('../../infrastructure/Modules')
  25. const OneTimeTokenHandler = require('../Security/OneTimeTokenHandler')
  26. async function _sendSecurityAlertClearedSessions(user) {
  27. const emailOptions = {
  28. to: user.email,
  29. actionDescribed: `active sessions were cleared on your account ${user.email}`,
  30. action: 'active sessions cleared',
  31. }
  32. try {
  33. await EmailHandler.promises.sendEmail('securityAlert', emailOptions)
  34. } catch (error) {
  35. // log error when sending security alert email but do not pass back
  36. logger.error(
  37. { error, userId: user._id },
  38. 'could not send security alert email when sessions cleared'
  39. )
  40. }
  41. }
  42. function _sendSecurityAlertPasswordChanged(user) {
  43. const emailOptions = {
  44. to: user.email,
  45. actionDescribed: `your password has been changed on your account ${user.email}`,
  46. action: 'password changed',
  47. }
  48. EmailHandler.promises
  49. .sendEmail('securityAlert', emailOptions)
  50. .catch(error => {
  51. // log error when sending security alert email but do not pass back
  52. logger.error(
  53. { error, userId: user._id },
  54. 'could not send security alert email when password changed'
  55. )
  56. })
  57. }
  58. async function _ensureAffiliation(userId, emailData) {
  59. if (emailData.samlProviderId) {
  60. await UserUpdater.promises.confirmEmail(userId, emailData.email)
  61. } else {
  62. await UserUpdater.promises.addAffiliationForNewUser(userId, emailData.email)
  63. }
  64. }
  65. async function changePassword(req, res, next) {
  66. metrics.inc('user.password-change')
  67. const userId = SessionManager.getLoggedInUserId(req.session)
  68. const { user } = await AuthenticationManager.promises.authenticate(
  69. { _id: userId },
  70. req.body.currentPassword,
  71. null,
  72. { enforceHIBPCheck: false }
  73. )
  74. if (!user) {
  75. return HttpErrorHandler.badRequest(
  76. req,
  77. res,
  78. req.i18n.translate('password_change_old_password_wrong')
  79. )
  80. }
  81. if (req.body.newPassword1 !== req.body.newPassword2) {
  82. return HttpErrorHandler.badRequest(
  83. req,
  84. res,
  85. req.i18n.translate('password_change_passwords_do_not_match')
  86. )
  87. }
  88. try {
  89. await AuthenticationManager.promises.setUserPassword(
  90. user,
  91. req.body.newPassword1
  92. )
  93. } catch (error) {
  94. if (error.name === 'InvalidPasswordError') {
  95. const message = AuthenticationManager.getMessageForInvalidPasswordError(
  96. error,
  97. req
  98. )
  99. return res.status(400).json({ message })
  100. } else if (error.name === 'PasswordMustBeDifferentError') {
  101. return HttpErrorHandler.badRequest(
  102. req,
  103. res,
  104. req.i18n.translate('password_change_password_must_be_different')
  105. )
  106. } else if (error.name === 'PasswordReusedError') {
  107. return res.status(400).json({
  108. message: {
  109. key: 'password-must-be-strong',
  110. },
  111. })
  112. } else {
  113. throw error
  114. }
  115. }
  116. await UserAuditLogHandler.promises.addEntry(
  117. user._id,
  118. 'update-password',
  119. user._id,
  120. req.ip
  121. )
  122. // no need to wait, errors are logged and not passed back
  123. _sendSecurityAlertPasswordChanged(user)
  124. await UserSessionsManager.promises.removeSessionsFromRedis(
  125. user,
  126. req.sessionID // remove all sessions except the current session
  127. )
  128. await OneTimeTokenHandler.promises.expireAllTokensForUser(
  129. userId.toString(),
  130. 'password'
  131. )
  132. return res.json({
  133. message: {
  134. type: 'success',
  135. email: user.email,
  136. text: req.i18n.translate('password_change_successful'),
  137. },
  138. })
  139. }
  140. async function clearSessions(req, res, next) {
  141. metrics.inc('user.clear-sessions')
  142. const userId = SessionManager.getLoggedInUserId(req.session)
  143. const user = await UserGetter.promises.getUser(userId, { email: 1 })
  144. const sessions = await UserSessionsManager.promises.getAllUserSessions(user, [
  145. req.sessionID,
  146. ])
  147. await UserAuditLogHandler.promises.addEntry(
  148. user._id,
  149. 'clear-sessions',
  150. user._id,
  151. req.ip,
  152. { sessions }
  153. )
  154. await UserSessionsManager.promises.removeSessionsFromRedis(
  155. user,
  156. req.sessionID // remove all sessions except the current session
  157. )
  158. await _sendSecurityAlertClearedSessions(user)
  159. res.sendStatus(201)
  160. }
  161. async function ensureAffiliation(user) {
  162. if (!Features.hasFeature('affiliations')) {
  163. return
  164. }
  165. const flaggedEmails = user.emails.filter(email => email.affiliationUnchecked)
  166. if (flaggedEmails.length === 0) {
  167. return
  168. }
  169. if (flaggedEmails.length > 1) {
  170. logger.error(
  171. { userId: user._id },
  172. `Unexpected number of flagged emails: ${flaggedEmails.length}`
  173. )
  174. }
  175. await _ensureAffiliation(user._id, flaggedEmails[0])
  176. }
  177. async function ensureAffiliationMiddleware(req, res, next) {
  178. let user
  179. if (!Features.hasFeature('affiliations') || !req.query.ensureAffiliation) {
  180. return next()
  181. }
  182. const userId = SessionManager.getLoggedInUserId(req.session)
  183. try {
  184. user = await UserGetter.promises.getUser(userId)
  185. } catch (error) {
  186. throw new Errors.UserNotFoundError({ info: { userId } })
  187. }
  188. // if the user does not have permission to add an affiliation, we skip this middleware
  189. try {
  190. req.assertPermission('add-affiliation')
  191. } catch (error) {
  192. if (error instanceof Errors.ForbiddenError) {
  193. return next()
  194. }
  195. }
  196. await ensureAffiliation(user)
  197. return next()
  198. }
  199. async function tryDeleteUser(req, res, next) {
  200. const userId = SessionManager.getLoggedInUserId(req.session)
  201. const { password } = req.body
  202. req.logger.addFields({ userId })
  203. logger.debug({ userId }, 'trying to delete user account')
  204. if (password == null || password === '') {
  205. logger.err({ userId }, 'no password supplied for attempt to delete account')
  206. return res.sendStatus(403)
  207. }
  208. let user
  209. try {
  210. user = (
  211. await AuthenticationManager.promises.authenticate(
  212. { _id: userId },
  213. password,
  214. null,
  215. { enforceHIBPCheck: false }
  216. )
  217. ).user
  218. } catch (err) {
  219. throw OError.tag(
  220. err,
  221. 'error authenticating during attempt to delete account',
  222. { userId }
  223. )
  224. }
  225. if (!user) {
  226. logger.err({ userId }, 'auth failed during attempt to delete account')
  227. return res.sendStatus(403)
  228. }
  229. try {
  230. await UserDeleter.promises.deleteUser(userId, {
  231. deleterUser: user,
  232. ipAddress: req.ip,
  233. })
  234. } catch (err) {
  235. const errorData = {
  236. message: 'error while deleting user account',
  237. info: { userId },
  238. }
  239. if (err instanceof Errors.SubscriptionAdminDeletionError) {
  240. // set info.public.error for JSON response so frontend can display
  241. // a specific message
  242. errorData.info.public = {
  243. error: 'SubscriptionAdminDeletionError',
  244. }
  245. const error = OError.tag(err, errorData.message, errorData.info)
  246. logger.warn({ error, req }, error.message)
  247. return HttpErrorHandler.unprocessableEntity(
  248. req,
  249. res,
  250. errorData.message,
  251. errorData.info.public
  252. )
  253. } else {
  254. throw OError.tag(err, errorData.message, errorData.info)
  255. }
  256. }
  257. await Modules.promises.hooks.fire('tryDeleteV1Account', user)
  258. const sessionId = req.sessionID
  259. if (typeof req.logout === 'function') {
  260. const logout = promisify(req.logout)
  261. await logout()
  262. }
  263. const destroySession = promisify(req.session.destroy.bind(req.session))
  264. await destroySession()
  265. UserSessionsManager.promises.untrackSession(user, sessionId).catch(err => {
  266. logger.warn({ err, userId: user._id }, 'failed to untrack session')
  267. })
  268. res.sendStatus(200)
  269. }
  270. async function subscribe(req, res, next) {
  271. const userId = SessionManager.getLoggedInUserId(req.session)
  272. req.logger.addFields({ userId })
  273. const user = await UserGetter.promises.getUser(userId, {
  274. _id: 1,
  275. email: 1,
  276. first_name: 1,
  277. last_name: 1,
  278. })
  279. await NewsletterManager.promises.subscribe(user)
  280. res.json({
  281. message: req.i18n.translate('thanks_settings_updated'),
  282. })
  283. }
  284. async function unsubscribe(req, res, next) {
  285. const userId = SessionManager.getLoggedInUserId(req.session)
  286. req.logger.addFields({ userId })
  287. const user = await UserGetter.promises.getUser(userId, {
  288. _id: 1,
  289. email: 1,
  290. first_name: 1,
  291. last_name: 1,
  292. })
  293. await NewsletterManager.promises.unsubscribe(user)
  294. await Modules.promises.hooks.fire('newsletterUnsubscribed', user)
  295. res.json({
  296. message: req.i18n.translate('thanks_settings_updated'),
  297. })
  298. }
  299. async function updateUserSettings(req, res, next) {
  300. const userId = SessionManager.getLoggedInUserId(req.session)
  301. req.logger.addFields({ userId })
  302. const user = await User.findById(userId).exec()
  303. if (user == null) {
  304. throw new OError('problem updating user settings', { userId })
  305. }
  306. if (req.body.first_name != null) {
  307. user.first_name = req.body.first_name.trim()
  308. }
  309. if (req.body.last_name != null) {
  310. user.last_name = req.body.last_name.trim()
  311. }
  312. if (req.body.role != null) {
  313. user.role = req.body.role.trim()
  314. }
  315. if (req.body.institution != null) {
  316. user.institution = req.body.institution.trim()
  317. }
  318. if (req.body.mode != null) {
  319. user.ace.mode = req.body.mode
  320. }
  321. if (req.body.editorTheme != null) {
  322. user.ace.theme = req.body.editorTheme
  323. }
  324. if (req.body.overallTheme != null) {
  325. user.ace.overallTheme = req.body.overallTheme
  326. }
  327. if (req.body.fontSize != null) {
  328. user.ace.fontSize = req.body.fontSize
  329. }
  330. if (req.body.autoComplete != null) {
  331. user.ace.autoComplete = req.body.autoComplete
  332. }
  333. if (req.body.autoPairDelimiters != null) {
  334. user.ace.autoPairDelimiters = req.body.autoPairDelimiters
  335. }
  336. if (req.body.spellCheckLanguage != null) {
  337. user.ace.spellCheckLanguage = req.body.spellCheckLanguage
  338. }
  339. if (req.body.pdfViewer != null) {
  340. user.ace.pdfViewer = req.body.pdfViewer
  341. }
  342. if (req.body.syntaxValidation != null) {
  343. user.ace.syntaxValidation = req.body.syntaxValidation
  344. }
  345. if (req.body.fontFamily != null) {
  346. user.ace.fontFamily = req.body.fontFamily
  347. }
  348. if (req.body.lineHeight != null) {
  349. user.ace.lineHeight = req.body.lineHeight
  350. }
  351. if (req.body.mathPreview != null) {
  352. user.ace.mathPreview = req.body.mathPreview
  353. }
  354. if (req.body.referencesSearchMode != null) {
  355. const mode =
  356. req.body.referencesSearchMode === 'simple' ? 'simple' : 'advanced'
  357. user.ace.referencesSearchMode = mode
  358. }
  359. if (req.body.enableNewEditor != null) {
  360. user.ace.enableNewEditor = Boolean(req.body.enableNewEditor)
  361. }
  362. await user.save()
  363. const newEmail = req.body.email?.trim().toLowerCase()
  364. if (
  365. newEmail == null ||
  366. newEmail === user.email ||
  367. req.externalAuthenticationSystemUsed()
  368. ) {
  369. // end here, don't update email
  370. SessionManager.setInSessionUser(req.session, {
  371. first_name: user.first_name,
  372. last_name: user.last_name,
  373. })
  374. res.sendStatus(200)
  375. } else if (newEmail.indexOf('@') === -1) {
  376. // email invalid
  377. res.sendStatus(400)
  378. } else {
  379. // update the user email
  380. const auditLog = {
  381. initiatorId: userId,
  382. ipAddress: req.ip,
  383. }
  384. try {
  385. await UserUpdater.promises.changeEmailAddress(userId, newEmail, auditLog)
  386. } catch (err) {
  387. if (err instanceof Errors.EmailExistsError) {
  388. const translation = req.i18n.translate('email_already_registered')
  389. return HttpErrorHandler.conflict(req, res, translation)
  390. } else {
  391. return HttpErrorHandler.legacyInternal(
  392. req,
  393. res,
  394. req.i18n.translate('problem_changing_email_address'),
  395. OError.tag(err, 'problem_changing_email_address', {
  396. userId,
  397. newEmail,
  398. })
  399. )
  400. }
  401. }
  402. const user = await User.findById(userId).exec()
  403. SessionManager.setInSessionUser(req.session, {
  404. email: user.email,
  405. first_name: user.first_name,
  406. last_name: user.last_name,
  407. })
  408. try {
  409. await UserHandler.promises.populateTeamInvites(user)
  410. } catch (err) {
  411. logger.error({ err }, 'error populateTeamInvites')
  412. }
  413. res.sendStatus(200)
  414. }
  415. }
  416. async function doLogout(req) {
  417. metrics.inc('user.logout')
  418. const user = SessionManager.getSessionUser(req.session)
  419. logger.debug({ user }, 'logging out')
  420. const sessionId = req.sessionID
  421. if (typeof req.logout === 'function') {
  422. // passport logout
  423. const logout = promisify(req.logout.bind(req))
  424. await logout()
  425. }
  426. const destroySession = promisify(req.session.destroy.bind(req.session))
  427. await destroySession()
  428. if (user != null) {
  429. UserSessionsManager.promises.untrackSession(user, sessionId).catch(err => {
  430. logger.warn({ err, userId: user._id }, 'failed to untrack session')
  431. })
  432. }
  433. }
  434. async function logout(req, res, next) {
  435. const requestedRedirect = req.body.redirect
  436. ? UrlHelper.getSafeRedirectPath(req.body.redirect)
  437. : undefined
  438. const redirectUrl = requestedRedirect || '/login'
  439. await doLogout(req)
  440. if (acceptsJson(req)) {
  441. res.status(200).json({ redir: redirectUrl })
  442. } else {
  443. res.redirect(redirectUrl)
  444. }
  445. }
  446. async function expireDeletedUser(req, res, next) {
  447. const userId = req.params.userId
  448. await UserDeleter.promises.expireDeletedUser(userId)
  449. res.sendStatus(204)
  450. }
  451. async function expireDeletedUsersAfterDuration(req, res, next) {
  452. await UserDeleter.promises.expireDeletedUsersAfterDuration()
  453. res.sendStatus(204)
  454. }
  455. module.exports = {
  456. clearSessions: expressify(clearSessions),
  457. changePassword: expressify(changePassword),
  458. tryDeleteUser: expressify(tryDeleteUser),
  459. subscribe: expressify(subscribe),
  460. unsubscribe: expressify(unsubscribe),
  461. updateUserSettings: expressify(updateUserSettings),
  462. logout: expressify(logout),
  463. expireDeletedUser: expressify(expireDeletedUser),
  464. expireDeletedUsersAfterDuration: expressify(expireDeletedUsersAfterDuration),
  465. ensureAffiliationMiddleware: expressify(ensureAffiliationMiddleware),
  466. ensureAffiliation,
  467. }