1
0

node_credentials_writeonly_test.go 8.2 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241
  1. package controller
  2. import (
  3. "encoding/json"
  4. "errors"
  5. "net"
  6. "net/http"
  7. "net/http/httptest"
  8. "path/filepath"
  9. "strconv"
  10. "strings"
  11. "testing"
  12. "github.com/gin-gonic/gin"
  13. "gorm.io/gorm"
  14. "github.com/mhsanaei/3x-ui/v3/internal/database"
  15. "github.com/mhsanaei/3x-ui/v3/internal/database/model"
  16. "github.com/mhsanaei/3x-ui/v3/internal/web/locale"
  17. )
  18. func newNodeCredentialTestEngine(t *testing.T) *gin.Engine {
  19. t.Helper()
  20. gin.SetMode(gin.TestMode)
  21. dbDir := t.TempDir()
  22. t.Setenv("XUI_DB_FOLDER", dbDir)
  23. if err := database.InitDB(filepath.Join(dbDir, "x-ui.db")); err != nil {
  24. t.Fatalf("InitDB: %v", err)
  25. }
  26. t.Cleanup(func() { _ = database.CloseDB() })
  27. engine := gin.New()
  28. engine.Use(func(c *gin.Context) {
  29. c.Set("I18n", func(_ locale.I18nType, key string, _ ...string) string { return key })
  30. c.Next()
  31. })
  32. NewNodeController(engine.Group("/panel/api/nodes"))
  33. return engine
  34. }
  35. func TestNodeControllerResponsesDoNotLeakApiToken(t *testing.T) {
  36. engine := newNodeCredentialTestEngine(t)
  37. if err := database.GetDB().Create(&model.Node{
  38. Name: "stored-node",
  39. Scheme: "https",
  40. Address: "example.com",
  41. Port: 2053,
  42. BasePath: "/",
  43. ApiToken: "stored-secret-token",
  44. Enable: true,
  45. }).Error; err != nil {
  46. t.Fatalf("seed node: %v", err)
  47. }
  48. for _, path := range []string{"/panel/api/nodes/list", "/panel/api/nodes/get/1"} {
  49. w := httptest.NewRecorder()
  50. engine.ServeHTTP(w, httptest.NewRequest(http.MethodGet, path, nil))
  51. if w.Code != http.StatusOK {
  52. t.Fatalf("%s status = %d body=%s", path, w.Code, w.Body.String())
  53. }
  54. body := w.Body.String()
  55. if strings.Contains(body, "stored-secret-token") || strings.Contains(body, "apiToken") {
  56. t.Fatalf("%s leaked api token: %s", path, body)
  57. }
  58. if !strings.Contains(body, `"hasApiToken":true`) {
  59. t.Fatalf("%s did not expose credential presence: %s", path, body)
  60. }
  61. }
  62. }
  63. func TestNodeControllerProbeReportsHeartbeatPersistenceFailure(t *testing.T) {
  64. engine := newNodeCredentialTestEngine(t)
  65. remote := httptest.NewServer(http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
  66. w.Header().Set("Content-Type", "application/json")
  67. _, _ = w.Write([]byte(`{"success":true,"obj":{"cpu":1,"mem":{"current":1,"total":2},"xray":{"version":"1","state":"running"},"panelVersion":"v3.6.0","panelGuid":"guid","uptime":7,"netIO":{"up":3,"down":4}}}`))
  68. }))
  69. defer remote.Close()
  70. host, portString, err := net.SplitHostPort(strings.TrimPrefix(remote.URL, "http://"))
  71. if err != nil {
  72. t.Fatalf("split remote addr: %v", err)
  73. }
  74. port, err := strconv.Atoi(portString)
  75. if err != nil {
  76. t.Fatalf("parse remote port: %v", err)
  77. }
  78. node := &model.Node{Scheme: "http", Address: host, Port: port, BasePath: "/", Enable: true, AllowPrivateAddress: true}
  79. if err := database.GetDB().Create(node).Error; err != nil {
  80. t.Fatalf("seed node: %v", err)
  81. }
  82. db := database.GetDB()
  83. const callback = "test:fail_node_heartbeat_update"
  84. errInjected := errors.New("injected heartbeat persistence failure")
  85. if err := db.Callback().Update().Before("gorm:update").Register(callback, func(tx *gorm.DB) {
  86. if tx.Statement != nil && tx.Statement.Table == "nodes" {
  87. tx.AddError(errInjected)
  88. }
  89. }); err != nil {
  90. t.Fatalf("register update callback: %v", err)
  91. }
  92. t.Cleanup(func() {
  93. if err := db.Callback().Update().Remove(callback); err != nil {
  94. t.Errorf("remove update callback: %v", err)
  95. }
  96. })
  97. w := httptest.NewRecorder()
  98. engine.ServeHTTP(w, httptest.NewRequest(http.MethodPost, "/panel/api/nodes/probe/"+strconv.Itoa(node.Id), nil))
  99. if !strings.Contains(w.Body.String(), `"success":false`) {
  100. t.Fatalf("probe reported success despite heartbeat persistence failure: %s", w.Body.String())
  101. }
  102. if !strings.Contains(w.Body.String(), errInjected.Error()) {
  103. t.Fatalf("probe response omitted persistence error: %s", w.Body.String())
  104. }
  105. }
  106. func TestNodeControllerAddAcceptsTokenButReturnsView(t *testing.T) {
  107. engine := newNodeCredentialTestEngine(t)
  108. remote := httptest.NewServer(http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
  109. if r.URL.Path != "/panel/api/server/status" {
  110. t.Fatalf("unexpected path: %s", r.URL.Path)
  111. }
  112. if got := r.Header.Get("Authorization"); got != "Bearer input-secret-token" {
  113. t.Fatalf("Authorization = %q", got)
  114. }
  115. w.Header().Set("Content-Type", "application/json")
  116. _, _ = w.Write([]byte(`{"success":true,"obj":{"cpu":1,"mem":{"current":1,"total":2},"xray":{"version":"1","state":"running"},"panelVersion":"v3.4.1","panelGuid":"guid","uptime":7,"netIO":{"up":3,"down":4}}}`))
  117. }))
  118. defer remote.Close()
  119. host, portString, err := net.SplitHostPort(strings.TrimPrefix(remote.URL, "http://"))
  120. if err != nil {
  121. t.Fatalf("split remote addr: %v", err)
  122. }
  123. port, err := strconv.Atoi(portString)
  124. if err != nil {
  125. t.Fatalf("parse remote port: %v", err)
  126. }
  127. payload := map[string]any{
  128. "name": "added-node",
  129. "scheme": "http",
  130. "address": host,
  131. "port": port,
  132. "basePath": "/",
  133. "apiToken": "input-secret-token",
  134. "enable": true,
  135. "allowPrivateAddress": true,
  136. }
  137. raw, _ := json.Marshal(payload)
  138. w := httptest.NewRecorder()
  139. req := httptest.NewRequest(http.MethodPost, "/panel/api/nodes/add", strings.NewReader(string(raw)))
  140. req.Header.Set("Content-Type", "application/json")
  141. engine.ServeHTTP(w, req)
  142. if w.Code != http.StatusOK {
  143. t.Fatalf("add status = %d body=%s", w.Code, w.Body.String())
  144. }
  145. body := w.Body.String()
  146. if strings.Contains(body, "input-secret-token") || strings.Contains(body, "apiToken") {
  147. t.Fatalf("add response leaked api token: %s", body)
  148. }
  149. if !strings.Contains(body, `"hasApiToken":true`) {
  150. t.Fatalf("add response did not expose credential presence: %s", body)
  151. }
  152. var stored model.Node
  153. if err := database.GetDB().Where("name = ?", "added-node").First(&stored).Error; err != nil {
  154. t.Fatalf("load stored node: %v", err)
  155. }
  156. if stored.ApiToken != "input-secret-token" {
  157. t.Fatalf("stored token = %q, want input-secret-token", stored.ApiToken)
  158. }
  159. }
  160. func TestNodeControllerUpdateBlankApiTokenKeepsStoredToken(t *testing.T) {
  161. engine := newNodeCredentialTestEngine(t)
  162. remote := httptest.NewServer(http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
  163. if r.URL.Path != "/panel/api/server/status" {
  164. t.Fatalf("unexpected path: %s", r.URL.Path)
  165. }
  166. if got := r.Header.Get("Authorization"); got != "Bearer stored-secret-token" {
  167. t.Fatalf("Authorization = %q", got)
  168. }
  169. w.Header().Set("Content-Type", "application/json")
  170. _, _ = w.Write([]byte(`{"success":true,"obj":{"cpu":1,"mem":{"current":1,"total":2},"xray":{"version":"1","state":"running"},"panelVersion":"v3.4.1","panelGuid":"guid","uptime":7,"netIO":{"up":3,"down":4}}}`))
  171. }))
  172. defer remote.Close()
  173. host, portString, err := net.SplitHostPort(strings.TrimPrefix(remote.URL, "http://"))
  174. if err != nil {
  175. t.Fatalf("split remote addr: %v", err)
  176. }
  177. port, err := strconv.Atoi(portString)
  178. if err != nil {
  179. t.Fatalf("parse remote port: %v", err)
  180. }
  181. node := &model.Node{
  182. Name: "stored-node",
  183. Scheme: "http",
  184. Address: host,
  185. Port: port,
  186. BasePath: "/",
  187. ApiToken: "stored-secret-token",
  188. Enable: true,
  189. AllowPrivateAddress: true,
  190. }
  191. if err := database.GetDB().Create(node).Error; err != nil {
  192. t.Fatalf("seed node: %v", err)
  193. }
  194. payload := map[string]any{
  195. "name": "stored-node-renamed",
  196. "scheme": "http",
  197. "address": host,
  198. "port": port,
  199. "basePath": "/",
  200. "apiToken": "",
  201. "enable": true,
  202. "allowPrivateAddress": true,
  203. }
  204. raw, _ := json.Marshal(payload)
  205. w := httptest.NewRecorder()
  206. req := httptest.NewRequest(http.MethodPost, "/panel/api/nodes/update/"+strconv.Itoa(node.Id), strings.NewReader(string(raw)))
  207. req.Header.Set("Content-Type", "application/json")
  208. engine.ServeHTTP(w, req)
  209. if w.Code != http.StatusOK {
  210. t.Fatalf("update status = %d body=%s", w.Code, w.Body.String())
  211. }
  212. var stored model.Node
  213. if err := database.GetDB().Where("id = ?", node.Id).First(&stored).Error; err != nil {
  214. t.Fatalf("load stored node: %v", err)
  215. }
  216. if stored.ApiToken != "stored-secret-token" {
  217. t.Fatalf("blank update changed token to %q", stored.ApiToken)
  218. }
  219. if stored.Name != "stored-node-renamed" {
  220. t.Fatalf("stored name = %q, want stored-node-renamed", stored.Name)
  221. }
  222. }