node_credentials_writeonly_test.go 6.3 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192
  1. package controller
  2. import (
  3. "encoding/json"
  4. "net"
  5. "net/http"
  6. "net/http/httptest"
  7. "path/filepath"
  8. "strconv"
  9. "strings"
  10. "testing"
  11. "github.com/gin-gonic/gin"
  12. "github.com/mhsanaei/3x-ui/v3/internal/database"
  13. "github.com/mhsanaei/3x-ui/v3/internal/database/model"
  14. "github.com/mhsanaei/3x-ui/v3/internal/web/locale"
  15. )
  16. func newNodeCredentialTestEngine(t *testing.T) *gin.Engine {
  17. t.Helper()
  18. gin.SetMode(gin.TestMode)
  19. dbDir := t.TempDir()
  20. t.Setenv("XUI_DB_FOLDER", dbDir)
  21. if err := database.InitDB(filepath.Join(dbDir, "x-ui.db")); err != nil {
  22. t.Fatalf("InitDB: %v", err)
  23. }
  24. t.Cleanup(func() { _ = database.CloseDB() })
  25. engine := gin.New()
  26. engine.Use(func(c *gin.Context) {
  27. c.Set("I18n", func(_ locale.I18nType, key string, _ ...string) string { return key })
  28. c.Next()
  29. })
  30. NewNodeController(engine.Group("/panel/api/nodes"))
  31. return engine
  32. }
  33. func TestNodeControllerResponsesDoNotLeakApiToken(t *testing.T) {
  34. engine := newNodeCredentialTestEngine(t)
  35. if err := database.GetDB().Create(&model.Node{
  36. Name: "stored-node",
  37. Scheme: "https",
  38. Address: "example.com",
  39. Port: 2053,
  40. BasePath: "/",
  41. ApiToken: "stored-secret-token",
  42. Enable: true,
  43. }).Error; err != nil {
  44. t.Fatalf("seed node: %v", err)
  45. }
  46. for _, path := range []string{"/panel/api/nodes/list", "/panel/api/nodes/get/1"} {
  47. w := httptest.NewRecorder()
  48. engine.ServeHTTP(w, httptest.NewRequest(http.MethodGet, path, nil))
  49. if w.Code != http.StatusOK {
  50. t.Fatalf("%s status = %d body=%s", path, w.Code, w.Body.String())
  51. }
  52. body := w.Body.String()
  53. if strings.Contains(body, "stored-secret-token") || strings.Contains(body, "apiToken") {
  54. t.Fatalf("%s leaked api token: %s", path, body)
  55. }
  56. if !strings.Contains(body, `"hasApiToken":true`) {
  57. t.Fatalf("%s did not expose credential presence: %s", path, body)
  58. }
  59. }
  60. }
  61. func TestNodeControllerAddAcceptsTokenButReturnsView(t *testing.T) {
  62. engine := newNodeCredentialTestEngine(t)
  63. remote := httptest.NewServer(http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
  64. if r.URL.Path != "/panel/api/server/status" {
  65. t.Fatalf("unexpected path: %s", r.URL.Path)
  66. }
  67. if got := r.Header.Get("Authorization"); got != "Bearer input-secret-token" {
  68. t.Fatalf("Authorization = %q", got)
  69. }
  70. w.Header().Set("Content-Type", "application/json")
  71. _, _ = w.Write([]byte(`{"success":true,"obj":{"cpu":1,"mem":{"current":1,"total":2},"xray":{"version":"1","state":"running"},"panelVersion":"v3.4.1","panelGuid":"guid","uptime":7,"netIO":{"up":3,"down":4}}}`))
  72. }))
  73. defer remote.Close()
  74. host, portString, err := net.SplitHostPort(strings.TrimPrefix(remote.URL, "http://"))
  75. if err != nil {
  76. t.Fatalf("split remote addr: %v", err)
  77. }
  78. port, err := strconv.Atoi(portString)
  79. if err != nil {
  80. t.Fatalf("parse remote port: %v", err)
  81. }
  82. payload := map[string]any{
  83. "name": "added-node",
  84. "scheme": "http",
  85. "address": host,
  86. "port": port,
  87. "basePath": "/",
  88. "apiToken": "input-secret-token",
  89. "enable": true,
  90. "allowPrivateAddress": true,
  91. }
  92. raw, _ := json.Marshal(payload)
  93. w := httptest.NewRecorder()
  94. req := httptest.NewRequest(http.MethodPost, "/panel/api/nodes/add", strings.NewReader(string(raw)))
  95. req.Header.Set("Content-Type", "application/json")
  96. engine.ServeHTTP(w, req)
  97. if w.Code != http.StatusOK {
  98. t.Fatalf("add status = %d body=%s", w.Code, w.Body.String())
  99. }
  100. body := w.Body.String()
  101. if strings.Contains(body, "input-secret-token") || strings.Contains(body, "apiToken") {
  102. t.Fatalf("add response leaked api token: %s", body)
  103. }
  104. if !strings.Contains(body, `"hasApiToken":true`) {
  105. t.Fatalf("add response did not expose credential presence: %s", body)
  106. }
  107. var stored model.Node
  108. if err := database.GetDB().Where("name = ?", "added-node").First(&stored).Error; err != nil {
  109. t.Fatalf("load stored node: %v", err)
  110. }
  111. if stored.ApiToken != "input-secret-token" {
  112. t.Fatalf("stored token = %q, want input-secret-token", stored.ApiToken)
  113. }
  114. }
  115. func TestNodeControllerUpdateBlankApiTokenKeepsStoredToken(t *testing.T) {
  116. engine := newNodeCredentialTestEngine(t)
  117. remote := httptest.NewServer(http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
  118. if r.URL.Path != "/panel/api/server/status" {
  119. t.Fatalf("unexpected path: %s", r.URL.Path)
  120. }
  121. if got := r.Header.Get("Authorization"); got != "Bearer stored-secret-token" {
  122. t.Fatalf("Authorization = %q", got)
  123. }
  124. w.Header().Set("Content-Type", "application/json")
  125. _, _ = w.Write([]byte(`{"success":true,"obj":{"cpu":1,"mem":{"current":1,"total":2},"xray":{"version":"1","state":"running"},"panelVersion":"v3.4.1","panelGuid":"guid","uptime":7,"netIO":{"up":3,"down":4}}}`))
  126. }))
  127. defer remote.Close()
  128. host, portString, err := net.SplitHostPort(strings.TrimPrefix(remote.URL, "http://"))
  129. if err != nil {
  130. t.Fatalf("split remote addr: %v", err)
  131. }
  132. port, err := strconv.Atoi(portString)
  133. if err != nil {
  134. t.Fatalf("parse remote port: %v", err)
  135. }
  136. node := &model.Node{
  137. Name: "stored-node",
  138. Scheme: "http",
  139. Address: host,
  140. Port: port,
  141. BasePath: "/",
  142. ApiToken: "stored-secret-token",
  143. Enable: true,
  144. AllowPrivateAddress: true,
  145. }
  146. if err := database.GetDB().Create(node).Error; err != nil {
  147. t.Fatalf("seed node: %v", err)
  148. }
  149. payload := map[string]any{
  150. "name": "stored-node-renamed",
  151. "scheme": "http",
  152. "address": host,
  153. "port": port,
  154. "basePath": "/",
  155. "apiToken": "",
  156. "enable": true,
  157. "allowPrivateAddress": true,
  158. }
  159. raw, _ := json.Marshal(payload)
  160. w := httptest.NewRecorder()
  161. req := httptest.NewRequest(http.MethodPost, "/panel/api/nodes/update/"+strconv.Itoa(node.Id), strings.NewReader(string(raw)))
  162. req.Header.Set("Content-Type", "application/json")
  163. engine.ServeHTTP(w, req)
  164. if w.Code != http.StatusOK {
  165. t.Fatalf("update status = %d body=%s", w.Code, w.Body.String())
  166. }
  167. var stored model.Node
  168. if err := database.GetDB().Where("id = ?", node.Id).First(&stored).Error; err != nil {
  169. t.Fatalf("load stored node: %v", err)
  170. }
  171. if stored.ApiToken != "stored-secret-token" {
  172. t.Fatalf("blank update changed token to %q", stored.ApiToken)
  173. }
  174. if stored.Name != "stored-node-renamed" {
  175. t.Fatalf("stored name = %q, want stored-node-renamed", stored.Name)
  176. }
  177. }