AuthenticationController.coffee 9.2 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263
  1. AuthenticationManager = require ("./AuthenticationManager")
  2. LoginRateLimiter = require("../Security/LoginRateLimiter")
  3. UserUpdater = require "../User/UserUpdater"
  4. Metrics = require('metrics-sharelatex')
  5. logger = require("logger-sharelatex")
  6. querystring = require('querystring')
  7. Url = require("url")
  8. Settings = require "settings-sharelatex"
  9. basicAuth = require('basic-auth-connect')
  10. UserHandler = require("../User/UserHandler")
  11. UserSessionsManager = require("../User/UserSessionsManager")
  12. Analytics = require "../Analytics/AnalyticsManager"
  13. passport = require 'passport'
  14. NotificationsBuilder = require("../Notifications/NotificationsBuilder")
  15. SudoModeHandler = require '../SudoMode/SudoModeHandler'
  16. V1Api = require "../V1/V1Api"
  17. {User} = require "../../models/User"
  18. module.exports = AuthenticationController =
  19. serializeUser: (user, callback) ->
  20. lightUser =
  21. _id: user._id
  22. first_name: user.first_name
  23. last_name: user.last_name
  24. isAdmin: user.isAdmin
  25. email: user.email
  26. referal_id: user.referal_id
  27. session_created: (new Date()).toISOString()
  28. ip_address: user._login_req_ip
  29. callback(null, lightUser)
  30. deserializeUser: (user, cb) ->
  31. cb(null, user)
  32. afterLoginSessionSetup: (req, user, callback=(err)->) ->
  33. req.login user, (err) ->
  34. if err?
  35. logger.err {user_id: user._id, err}, "error from req.login"
  36. return callback(err)
  37. # Regenerate the session to get a new sessionID (cookie value) to
  38. # protect against session fixation attacks
  39. oldSession = req.session
  40. req.session.destroy (err) ->
  41. if err?
  42. logger.err {user_id: user._id, err}, "error when trying to destroy old session"
  43. return callback(err)
  44. req.sessionStore.generate(req)
  45. for key, value of oldSession
  46. req.session[key] = value unless key == '__tmp'
  47. # copy to the old `session.user` location, for backward-comptability
  48. req.session.user = req.session.passport.user
  49. req.session.save (err) ->
  50. if err?
  51. logger.err {user_id: user._id}, "error saving regenerated session after login"
  52. return callback(err)
  53. UserSessionsManager.trackSession(user, req.sessionID, () ->)
  54. callback(null)
  55. passportLogin: (req, res, next) ->
  56. # This function is middleware which wraps the passport.authenticate middleware,
  57. # so we can send back our custom `{message: {text: "", type: ""}}` responses on failure,
  58. # and send a `{redir: ""}` response on success
  59. passport.authenticate('local', (err, user, info) ->
  60. if err?
  61. return next(err)
  62. if user # `user` is either a user object or false
  63. AuthenticationController.finishLogin(user, req, res, next)
  64. else
  65. if info.redir?
  66. res.json {redir: info.redir}
  67. else
  68. res.json message: info
  69. )(req, res, next)
  70. finishLogin: (user, req, res, next) ->
  71. redir = AuthenticationController._getRedirectFromSession(req) || "/project"
  72. AuthenticationController._loginAsyncHandlers(req, user)
  73. AuthenticationController.afterLoginSessionSetup req, user, (err) ->
  74. if err?
  75. return next(err)
  76. SudoModeHandler.activateSudoMode user._id, (err) ->
  77. if err?
  78. logger.err {err, user_id: user._id}, "Error activating Sudo Mode on login, continuing"
  79. AuthenticationController._clearRedirectFromSession(req)
  80. if req.headers?['accept']?.match(/^application\/json.*$/)
  81. res.json {redir: redir}
  82. else
  83. res.redirect(redir)
  84. doPassportLogin: (req, username, password, done) ->
  85. email = username.toLowerCase()
  86. Modules = require "../../infrastructure/Modules"
  87. Modules.hooks.fire 'preDoPassportLogin', req, email, (err, infoList) ->
  88. return next(err) if err?
  89. info = infoList.find((i) => i?)
  90. if info?
  91. return done(null, false, info)
  92. LoginRateLimiter.processLoginRequest email, (err, isAllowed)->
  93. return done(err) if err?
  94. if !isAllowed
  95. logger.log email:email, "too many login requests"
  96. return done(null, null, {text: req.i18n.translate("to_many_login_requests_2_mins"), type: 'error'})
  97. AuthenticationManager.authenticate email: email, password, (error, user) ->
  98. return done(error) if error?
  99. if user?
  100. # async actions
  101. return done(null, user)
  102. else
  103. AuthenticationController._recordFailedLogin()
  104. logger.log email: email, "failed log in"
  105. return done(
  106. null,
  107. false,
  108. {text: req.i18n.translate("email_or_password_wrong_try_again"), type: 'error'}
  109. )
  110. _loginAsyncHandlers: (req, user) ->
  111. UserHandler.setupLoginData(user, ()->)
  112. LoginRateLimiter.recordSuccessfulLogin(user.email)
  113. AuthenticationController._recordSuccessfulLogin(user._id)
  114. AuthenticationController.ipMatchCheck(req, user)
  115. Analytics.recordEvent(user._id, "user-logged-in", {ip:req.ip})
  116. Analytics.identifyUser(user._id, req.sessionID)
  117. logger.log email: user.email, user_id: user._id.toString(), "successful log in"
  118. req.session.justLoggedIn = true
  119. # capture the request ip for use when creating the session
  120. user._login_req_ip = req.ip
  121. ipMatchCheck: (req, user) ->
  122. if req.ip != user.lastLoginIp
  123. NotificationsBuilder.ipMatcherAffiliation(user._id, req.ip).create()
  124. UserUpdater.updateUser user._id.toString(), {
  125. $set: { "lastLoginIp": req.ip }
  126. }
  127. setInSessionUser: (req, props) ->
  128. for key, value of props
  129. if req?.session?.passport?.user?
  130. req.session.passport.user[key] = value
  131. if req?.session?.user?
  132. req.session.user[key] = value
  133. isUserLoggedIn: (req) ->
  134. user_id = AuthenticationController.getLoggedInUserId(req)
  135. return (user_id not in [null, undefined, false])
  136. # TODO: perhaps should produce an error if the current user is not present
  137. getLoggedInUserId: (req) ->
  138. user = AuthenticationController.getSessionUser(req)
  139. if user
  140. return user._id
  141. else
  142. return null
  143. getSessionUser: (req) ->
  144. if req?.session?.user?
  145. return req.session.user
  146. else if req?.session?.passport?.user
  147. return req.session.passport.user
  148. else
  149. return null
  150. requireLogin: () ->
  151. doRequest = (req, res, next = (error) ->) ->
  152. if !AuthenticationController.isUserLoggedIn(req)
  153. AuthenticationController._redirectToLoginOrRegisterPage(req, res)
  154. else
  155. req.user = AuthenticationController.getSessionUser(req)
  156. next()
  157. return doRequest
  158. requireOauth: () ->
  159. return (req, res, next = (error) ->) ->
  160. return res.status(401).send() unless req.token?
  161. options =
  162. expectedStatusCodes: [401]
  163. json: token: req.token
  164. method: "POST"
  165. uri: "/api/v1/sharelatex/oauth_authorize"
  166. V1Api.request options, (error, response, body) ->
  167. return next(error) if error?
  168. return res.status(401).json({error: "invalid_token"}) unless body?.user_profile?.id
  169. User.findOne { "overleaf.id": body.user_profile.id }, (error, user) ->
  170. return next(error) if error?
  171. return res.status(401).send({error: "invalid_token"}) unless user?
  172. req.oauth = access_token: body.access_token
  173. req.oauth_user = user
  174. next()
  175. _globalLoginWhitelist: []
  176. addEndpointToLoginWhitelist: (endpoint) ->
  177. AuthenticationController._globalLoginWhitelist.push endpoint
  178. requireGlobalLogin: (req, res, next) ->
  179. if req._parsedUrl.pathname in AuthenticationController._globalLoginWhitelist
  180. return next()
  181. if req.headers['authorization']?
  182. return AuthenticationController.httpAuth(req, res, next)
  183. else if AuthenticationController.isUserLoggedIn(req)
  184. return next()
  185. else
  186. logger.log url:req.url, "user trying to access endpoint not in global whitelist"
  187. AuthenticationController._setRedirectInSession(req)
  188. return res.redirect "/login"
  189. httpAuth: basicAuth (user, pass)->
  190. isValid = Settings.httpAuthUsers[user] == pass
  191. if !isValid
  192. logger.err user:user, pass:pass, "invalid login details"
  193. return isValid
  194. _redirectToLoginOrRegisterPage: (req, res)->
  195. if (req.query.zipUrl? or req.query.project_name? or req.path == '/user/subscription/new')
  196. return AuthenticationController._redirectToRegisterPage(req, res)
  197. else
  198. AuthenticationController._redirectToLoginPage(req, res)
  199. _redirectToLoginPage: (req, res) ->
  200. logger.log url: req.url, "user not logged in so redirecting to login page"
  201. AuthenticationController._setRedirectInSession(req)
  202. url = "/login?#{querystring.stringify(req.query)}"
  203. res.redirect url
  204. Metrics.inc "security.login-redirect"
  205. _redirectToRegisterPage: (req, res) ->
  206. logger.log url: req.url, "user not logged in so redirecting to register page"
  207. AuthenticationController._setRedirectInSession(req)
  208. url = "/register?#{querystring.stringify(req.query)}"
  209. res.redirect url
  210. Metrics.inc "security.login-redirect"
  211. _recordSuccessfulLogin: (user_id, callback = (error) ->) ->
  212. UserUpdater.updateUser user_id.toString(), {
  213. $set: { "lastLoggedIn": new Date() },
  214. $inc: { "loginCount": 1 }
  215. }, (error) ->
  216. callback(error) if error?
  217. Metrics.inc "user.login.success"
  218. callback()
  219. _recordFailedLogin: (callback = (error) ->) ->
  220. Metrics.inc "user.login.failed"
  221. callback()
  222. _setRedirectInSession: (req, value) ->
  223. if !value?
  224. value = if Object.keys(req.query).length > 0 then "#{req.path}?#{querystring.stringify(req.query)}" else "#{req.path}"
  225. if (
  226. req.session? &&
  227. !/^\/(socket.io|js|stylesheets|img)\/.*$/.test(value) &&
  228. !/^.*\.(png|jpeg|svg)$/.test(value)
  229. )
  230. req.session.postLoginRedirect = value
  231. _getRedirectFromSession: (req) ->
  232. return req?.session?.postLoginRedirect || null
  233. _clearRedirectFromSession: (req) ->
  234. if req.session?
  235. delete req.session.postLoginRedirect