X-Git-Url: http://git.polytechnique.org/?a=blobdiff_plain;ds=sidebyside;f=modules%2Fadmin.php;h=e9159d9c3fb791f0397bf0174a809abbfc2ddaa4;hb=ab694eb5b8b8f0b3e528b7775abae6263cbb824b;hp=a0dbbca55191140419530975840206a5152921ef;hpb=90df25304c13db3c9c6e4d29e0a4b6044e99fa97;p=platal.git diff --git a/modules/admin.php b/modules/admin.php index a0dbbca..e9159d9 100644 --- a/modules/admin.php +++ b/modules/admin.php @@ -70,11 +70,11 @@ class AdminModule extends PLModule if (Env::has('del')) { $crc = Env::v('crc'); XDB::execute("UPDATE postfix_mailseen SET release = 'del' WHERE crc = {?}", $crc); - $page->trig($crc." verra tous ses mails supprimés !"); + $page->trigSuccess($crc." verra tous ses mails supprimés !"); } elseif (Env::has('ok')) { $crc = Env::v('crc'); XDB::execute("UPDATE postfix_mailseen SET release = 'ok' WHERE crc = {?}", $crc); - $page->trig($crc." a le droit de passer !"); + $page->trigSuccess($crc." a le droit de passer !"); } $sql = XDB::iterator( @@ -380,12 +380,17 @@ class AdminModule extends PLModule } if(Env::has('suid_button') && $login) { - $_SESSION['log']->log("suid_start", "login by ".S::v('forlife')); - $_SESSION['suid'] = $_SESSION; - $r = XDB::query("SELECT id FROM aliases WHERE alias={?}", $login); + S::logger()->log("suid_start", "login by ".S::v('forlife')); + $r = XDB::query("SELECT id + FROM aliases + WHERE alias={?}", $login); if($uid = $r->fetchOneCell()) { - start_connexion($uid, true); - pl_redirect(""); + if (!Platal::session()->startSUID($uid)) { + $page->trigError('Impossible d\'effectuer un SUID sur ' . $uid); + } else { + $page->kill("coucou"); + pl_redirect(""); + } } } @@ -413,17 +418,16 @@ class AdminModule extends PLModule // Check if there was a submission foreach($_POST as $key => $val) { - if (!S::has_xsrf_token()) { - $page->kill("L'opération de modification de l'utilisateur a échouée, merci de réessayer."); - } + S::assert_xsrf_token(); + switch ($key) { case "add_fwd": $email = trim(Env::v('email')); if (!isvalid_email_redirection($email)) { - $page->trig("invalid email $email"); + $page->trigError("Email non valide: $email"); } else { $redirect->add_email($email); - $page->trig("Ajout de $email effectué"); + $page->trigSuccess("Ajout de $email effectué"); } break; @@ -443,7 +447,7 @@ class AdminModule extends PLModule WHERE uid = {?} AND rewrite LIKE CONCAT({?}, '@%')", $mr['user_id'], $val); fix_bestalias($mr['user_id']); - $page->trig($val." a été supprimé"); + $page->trigSuccess($val." a été supprimé"); } break; case "activate_fwd": @@ -476,24 +480,24 @@ class AdminModule extends PLModule $domain = $globals->mail->domain; } if (!preg_match('/[-a-z0-9\.]+/s', $alias)) { - $page->trig("'$alias' n'est pas un alias valide"); + $page->trigError("'$alias' n'est pas un alias valide"); } if ($domain == $globals->mail->alias_dom || $domain == $globals->mail->alias_dom2) { $req = new AliasReq($mr['user_id'], $alias, 'Admin request', false); if ($req->commit()) { - $page->trig("Nouvel alias '$alias@$domain' attribué"); + $page->trigSuccess("Nouvel alias '$alias@$domain' attribué"); } else { - $page->trig("Impossible d'ajouter l'alias '$alias@$domain', il est probablement déjà attribué"); + $page->trigError("Impossible d'ajouter l'alias '$alias@$domain', il est probablement déjà attribué"); } } elseif ($domain == $globals->mail->domain || $domain == $globals->mail->domain2) { if (XDB::execute("INSERT INTO aliases (id,alias,type) VALUES ({?}, {?}, 'alias')", $mr['user_id'], $alias)) { - $page->trig("Nouvel alias '$alias' ajouté"); + $page->trigSuccess("Nouvel alias '$alias' ajouté"); } else { - $page->trig("Impossible d'ajouter l'alias '$alias', il est probablement déjà attribué"); + $page->trigError("Impossible d'ajouter l'alias '$alias', il est probablement déjà attribué"); } } else { - $page->trig("Le domaine '$domain' n'est pas valide"); + $page->trigError("Le domaine '$domain' n'est pas valide"); } break; @@ -511,16 +515,17 @@ class AdminModule extends PLModule case "u_edit": require_once('secure_hash.inc.php'); $pass_encrypted = Env::v('newpass_clair') != "********" ? hash_encrypt(Env::v('newpass_clair')) : Env::v('passw'); - $naiss = Env::v('naissanceN'); - $deces = Env::v('decesN'); - $perms = Env::v('permsN'); - $prenm = Env::v('prenomN'); - $nom = Env::v('nomN'); - $promo = Env::i('promoN'); - $sexe = Env::v('sexeN'); - $comm = trim(Env::v('commentN')); - $watch = Env::v('watchN'); - $flags = ''; + $naiss = Env::v('naissanceN'); + $deces = Env::v('decesN'); + $perms = Env::v('permsN'); + $prenm = Env::v('prenomN'); + $nom = Env::v('nomN'); + $nomusage = Env::v('nomusageN'); + $promo = Env::i('promoN'); + $sexe = Env::v('sexeN'); + $comm = trim(Env::v('commentN')); + $watch = Env::v('watchN'); + $flags = ''; if ($sexe) { $flags = 'femme'; } @@ -532,11 +537,11 @@ class AdminModule extends PLModule } if ($watch && !$comm) { - $page->trig("Il est nécessaire de mettre un commentaire pour surveiller un compte"); + $page->trigError("Il est nécessaire de mettre un commentaire pour surveiller un compte"); break; } - $watch = 'SELECT naissance, deces, password, perms, + $watch = 'SELECT naissance, deces, password, perms, nom_usage, prenom, nom, flags, promo, comment FROM auth_user_md5 WHERE user_id = ' . $mr['user_id']; @@ -549,6 +554,7 @@ class AdminModule extends PLModule perms = '$perms', prenom = '".addslashes($prenm)."', nom = '".addslashes($nom)."', + nom_usage = '".addslashes($nomusage)."', flags = '$flags', promo = $promo, comment = '".addslashes($comm)."' @@ -565,7 +571,8 @@ class AdminModule extends PLModule $new_fields = $res->fetchOneAssoc(); $mailer = new PlMailer("admin/useredit.mail.tpl"); - $mailer->assign("user", S::v('forlife')); + $mailer->assign("admin", S::v('forlife')); + $mailer->assign("user", $mr['forlife']); $mailer->assign('old', $old_fields); $mailer->assign('new', $new_fields); $mailer->send(); @@ -573,7 +580,7 @@ class AdminModule extends PLModule // update number of subscribers (perms or deceased may have changed) update_NbIns(); - $page->trig("updaté correctement."); + $page->trigSuccess("updaté correctement."); } if (Env::v('nomusageN') != $mr['nom_usage']) { require_once "xorg.misc.inc.php"; @@ -616,9 +623,10 @@ class AdminModule extends PLModule user_clear_all_subs($mr['user_id']); // update number of subscribers (perms or deceased may have changed) update_NbIns(); - $page->trig("'{$mr['user_id']}' a été désinscrit !"); + $page->trigSuccess("'{$mr['user_id']}' a été désinscrit !"); $mailer = new PlMailer("admin/useredit.mail.tpl"); - $mailer->assign("user", S::v('forlife')); + $mailer->assign("admin", S::v('forlife')); + $mailer->assign("user", $mr['forlife']); $mailer->assign("deletion", true); $mailer->send(); break; @@ -695,7 +703,7 @@ class AdminModule extends PLModule $action = Env::v('valid_promo') == 'Ajouter des membres' ? 'add' : 'ax'; pl_redirect('admin/promo/' . $action . '/' . Env::i('promo')); } else { - $page->trig('Promo non valide'); + $page->trigError('Promo non valide'); } } @@ -739,24 +747,28 @@ class AdminModule extends PLModule } } - $page->assign('op',$op); - $page->assign('target',$target); + $page->assign('op', $op); + $page->assign('target', $target); // on a un $target valide, on prepare les mails if ($target) { - // on examine l'op a effectuer switch ($op) { case 'mail': - send_warning_homonyme($prenom, $nom, $forlife, $loginbis); - switch_bestalias($target, $loginbis); + S::assert_xsrf_token(); + + send_warning_homonyme($prenom, $nom, $forlife, $loginbis); + switch_bestalias($target, $loginbis); $op = 'list'; break; + case 'correct': - switch_bestalias($target, $loginbis); + S::assert_xsrf_token(); + + switch_bestalias($target, $loginbis); XDB::execute("UPDATE aliases SET type='homonyme',expire=NOW() WHERE alias={?}", $loginbis); XDB::execute("REPLACE INTO homonymes (homonyme_id,user_id) VALUES({?},{?})", $target, $target); - send_robot_homonyme($prenom, $nom, $forlife, $loginbis); + send_robot_homonyme($prenom, $nom, $forlife, $loginbis); $op = 'list'; break; } @@ -823,7 +835,9 @@ class AdminModule extends PLModule $page->assign('promo',$promo); - if ($validate && S::has_xsrf_token()) { + if ($validate) { + S::assert_xsrf_token(); + $new_deces = array(); $res = XDB::iterRow("SELECT user_id,matricule,nom,prenom,deces FROM auth_user_md5 WHERE promo = {?}", $promo); while (list($uid,$mat,$nom,$prenom,$deces) = $res->next()) { @@ -842,8 +856,6 @@ class AdminModule extends PLModule } } $page->assign('new_deces',$new_deces); - } else if (!$validate) { - $page->trig("La mise à jour des dates de decès à échouée, merci de réessayer."); } $res = XDB::iterator('SELECT matricule, nom, prenom, deces FROM auth_user_md5 WHERE promo = {?} ORDER BY nom,prenom', $promo); @@ -926,12 +938,10 @@ class AdminModule extends PLModule } if(Env::has('uid') && Env::has('type') && Env::has('stamp')) { + S::assert_xsrf_token(); + $req = Validate::get_typed_request(Env::v('uid'), Env::v('type'), Env::v('stamp')); - if($req && S::has_xsrf_token()) { - $req->handle_formu(); - } else if ($req) { - $page->trig("L'opération a échoué, merci de réessayer."); - } + $req->handle_formu(); } $r = XDB::iterator('SHOW COLUMNS FROM requests_answers'); @@ -939,6 +949,8 @@ class AdminModule extends PLModule $page->assign('categories', $categories = explode(',', str_replace("'", '', substr($a['Type'], 5, -1)))); $hidden = array(); + $res = XDB::query('SELECT hidden_requests FROM requests_hidden WHERE user_id = {?}', S::v('uid')); + $hide_requests = $res->fetchOneCell(); if (Post::has('hide')) { $hide = array(); foreach ($categories as $cat) @@ -946,9 +958,11 @@ class AdminModule extends PLModule $hidden[$cat] = 1; $hide[] = $cat; } - setcookie('hide_requests', join(',',$hide), time()+(count($hide)?25920000:(-3600)), '/', '', 0); - } elseif (Env::has('hide_requests')) { - foreach (explode(',',Env::v('hide_requests')) as $hide_type) + $hide_requests = join(',', $hide); + XDB::query('REPLACE INTO requests_hidden (user_id, hidden_requests) VALUES({?}, {?})', + S::v('uid'), $hide_requests); + } elseif ($hide_requests) { + foreach (explode(',', $hide_requests) as $hide_type) $hidden[$hide_type] = true; } $page->assign('hide_requests', $hidden); @@ -1036,6 +1050,8 @@ class AdminModule extends PLModule // update wiki perms if ($action == 'update') { + S::assert_xsrf_token(); + $perms_read = Post::v('read'); $perms_edot = Post::v('edit'); if ($perms_read || $perms_edit) { @@ -1053,22 +1069,26 @@ class AdminModule extends PLModule } if ($action == 'delete' && $wikipage != '') { + S::assert_xsrf_token(); + if (wiki_delete_page($wikipage)) { - $page->trig("La page ".$wikipage." a été supprimée."); + $page->trigSuccess("La page ".$wikipage." a été supprimée."); } else { - $page->trig("Impossible de supprimer la page ".$wikipage."."); + $page->trigError("Impossible de supprimer la page ".$wikipage."."); } } if ($action == 'rename' && $wikipage != '' && $wikipage2 != '' && $wikipage != $wikipage2) { + S::assert_xsrf_token(); + if ($changedLinks = wiki_rename_page($wikipage, $wikipage2)) { $s = 'La page '.$wikipage.' a été déplacée en '.$wikipage2.'.'; if (is_numeric($changedLinks)) { $s .= $changedLinks.' lien'.(($changedLinks>1)?'s ont été modifiés.':' a été modifié.'); } - $page->trig($s); + $page->trigSuccess($s); } else { - $page->trig("Impossible de déplacer la page ".$wikipage); + $page->trigError("Impossible de déplacer la page ".$wikipage); } } @@ -1118,10 +1138,7 @@ class AdminModule extends PLModule switch (Post::v('action')) { case 'create': if (trim(Post::v('ipN')) != '') { - if (!S::has_xsrf_token()) { - $page->trig("L'ajout d'une IP à surveiller a échoué, merci de réessayer."); - break; - } + S::assert_xsrf_token(); Xdb::execute('INSERT IGNORE INTO ip_watch (ip, mask, state, detection, last, uid, description) VALUES ({?}, {?}, {?}, CURDATE(), NOW(), {?}, {?})', ip_to_uint(trim(Post::v('ipN'))), ip_to_uint(trim(Post::v('maskN'))), @@ -1130,10 +1147,7 @@ class AdminModule extends PLModule break; case 'edit': - if (!S::has_xsrf_token()) { - $page->trig("L'édition de l'IP a échoué, merci de réessayer."); - break; - } + S::assert_xsrf_token(); Xdb::execute('UPDATE ip_watch SET state = {?}, last = NOW(), uid = {?}, description = {?}, mask = {?} WHERE ip = {?}', Post::v('stateN'), S::i('uid'), Post::v('descriptionN'), @@ -1142,11 +1156,8 @@ class AdminModule extends PLModule default: if ($action == 'delete' && !is_null($ip)) { - if (S::has_xsrf_token()) { - Xdb::execute('DELETE FROM ip_watch WHERE ip = {?}', ip_to_uint($ip)); - } else { - $page->trig("La suppression de l'adresse IP a échouée, merci de réssayer."); - } + S::assert_xsrf_token(); + Xdb::execute('DELETE FROM ip_watch WHERE ip = {?}', ip_to_uint($ip)); } } if ($action != 'create' && $action != 'edit') { @@ -1227,7 +1238,7 @@ class AdminModule extends PLModule $page->changeTpl('admin/icons.tpl'); $dh = opendir('../htdocs/images/icons'); if (!$dh) { - $page->trig('Dossier des icones introuvables.'); + $page->trigError('Dossier des icones introuvables.'); } $icons = array(); while (($file = readdir($dh)) !== false) {