]> WPIA git - gigi.git/blob - src/org/cacert/gigi/pages/PasswordResetPage.java
fix: ResultSet.getDate is often wrong as it fetches day-precision times
[gigi.git] / src / org / cacert / gigi / pages / PasswordResetPage.java
1 package org.cacert.gigi.pages;
2
3 import java.io.IOException;
4 import java.io.PrintWriter;
5 import java.net.URLEncoder;
6 import java.util.HashMap;
7 import java.util.Map;
8
9 import javax.servlet.http.HttpServletRequest;
10 import javax.servlet.http.HttpServletResponse;
11
12 import org.cacert.gigi.GigiApiException;
13 import org.cacert.gigi.database.GigiPreparedStatement;
14 import org.cacert.gigi.dbObjects.User;
15 import org.cacert.gigi.localisation.Language;
16 import org.cacert.gigi.output.template.Form;
17 import org.cacert.gigi.output.template.MailTemplate;
18 import org.cacert.gigi.output.template.Template;
19 import org.cacert.gigi.output.template.TranslateCommand;
20 import org.cacert.gigi.util.AuthorizationContext;
21 import org.cacert.gigi.util.RandomToken;
22 import org.cacert.gigi.util.ServerConstants;
23
24 public class PasswordResetPage extends Page {
25
26     public static final int HOUR_MAX = 96;
27
28     public static final String PATH = "/passwordReset";
29
30     public PasswordResetPage() {
31         super("Password Reset");
32     }
33
34     public static class PasswordResetForm extends Form {
35
36         private static final Template t = new Template(PasswordResetForm.class.getResource("PasswordResetForm.templ"));
37
38         private User u;
39
40         private int id;
41
42         public PasswordResetForm(HttpServletRequest hsr) throws GigiApiException {
43             super(hsr, PATH);
44             String idS = hsr.getParameter("id");
45             String tokS = hsr.getParameter("token");
46             if (idS == null || tokS == null) {
47                 throw new GigiApiException("requires id and token");
48             }
49             try {
50                 id = Integer.parseInt(idS);
51             } catch (NumberFormatException e) {
52                 throw new GigiApiException("requires id to be integer");
53             }
54             u = User.getResetWithToken(id, tokS);
55             if (u == null) {
56                 throw new GigiApiException("User missing or token invalid");
57             }
58
59         }
60
61         @Override
62         public SuccessMessageResult submit(HttpServletRequest req) throws GigiApiException {
63             try (GigiPreparedStatement passwordReset = new GigiPreparedStatement("UPDATE `passwordResetTickets` SET `used` = CURRENT_TIMESTAMP WHERE `used` IS NULL AND `created` < CURRENT_TIMESTAMP - interval '1 hours' * ?;")) {
64                 passwordReset.setInt(1, HOUR_MAX);
65                 passwordReset.execute();
66             }
67
68             String p1 = req.getParameter("pword1");
69             String p2 = req.getParameter("pword2");
70             String tok = req.getParameter("private_token");
71             if (p1 == null || p2 == null || tok == null) {
72                 throw new GigiApiException("Missing form parameter.");
73             }
74             if ( !p1.equals(p2)) {
75                 throw new GigiApiException("New passwords differ.");
76             }
77             u.consumePasswordResetTicket(id, tok, p1);
78             return new SuccessMessageResult(new TranslateCommand("Password reset successful."));
79         }
80
81         @Override
82         protected void outputContent(PrintWriter out, Language l, Map<String, Object> vars) {
83             t.output(out, l, vars);
84         }
85
86     }
87
88     @Override
89     public boolean beforePost(HttpServletRequest req, HttpServletResponse resp) throws IOException {
90         return Form.getForm(req, PasswordResetForm.class).submitExceptionProtected(req, resp);
91     }
92
93     @Override
94     public void doPost(HttpServletRequest req, HttpServletResponse resp) throws IOException {
95         if (Form.printFormErrors(req, resp.getWriter())) {
96             PasswordResetForm form = Form.getForm(req, PasswordResetForm.class);
97             form.output(resp.getWriter(), getLanguage(req), new HashMap<String, Object>());
98         }
99     }
100
101     @Override
102     public void doGet(HttpServletRequest req, HttpServletResponse resp) throws IOException {
103         try {
104             new PasswordResetForm(req).output(resp.getWriter(), getLanguage(req), new HashMap<String, Object>());
105         } catch (GigiApiException e) {
106             e.format(resp.getWriter(), getLanguage(req));
107         }
108     }
109
110     @Override
111     public boolean isPermitted(AuthorizationContext ac) {
112         return true;
113     }
114
115     private static final MailTemplate passwordResetMail = new MailTemplate(PasswordResetPage.class.getResource("PasswordResetMail.templ"));
116
117     public static void initPasswordResetProcess(User targetUser, HttpServletRequest req, String aword, Language l, String method, String subject) {
118         String ptok = RandomToken.generateToken(32);
119         int id = targetUser.generatePasswordResetTicket(Page.getUser(req), ptok, aword);
120         try {
121             HashMap<String, Object> vars = new HashMap<>();
122             vars.put("subject", subject);
123             vars.put("method", method);
124             vars.put("link", "https://" + ServerConstants.getWwwHostNamePortSecure() + PasswordResetPage.PATH //
125                     + "?id=" + id + "&token=" + URLEncoder.encode(ptok, "UTF-8"));
126             vars.put("hour_max", HOUR_MAX);
127
128             passwordResetMail.sendMail(l, vars, targetUser.getEmail());
129         } catch (IOException e) {
130             e.printStackTrace();
131         }
132
133     }
134 }