81f0e89058
Nach der ersten Runde habe ich parallel 3 Audit-Agents auf die Codebase angesetzt. Die fanden noch eine Menge: Zip-Slip, Mass Assignment inkl. Privilege Escalation, 13 weitere IDOR-Stellen, 2x Path-Traversal. Alles gefixt. Details + Angriffsvektoren in docs/SECURITY-REVIEW.md. 🔴 KRITISCH gefixt: 1. Zip-Slip im Backup-Upload: extractAllTo() entpackte bösartige ZIPs ohne Pfad-Validierung. Ein Angreifer mit Admin-Zugang hätte mit einem ZIP mit Entries wie ../../etc/crontab das ganze Filesystem überschreiben können. Jetzt wird jeder ZIP-Entry einzeln validiert (path.resolve, starts-with-Check). Absolute Pfade + Null-Bytes werden abgelehnt. 2. Mass Assignment bei Customer/User Controllers: - updateCustomer/createCustomer: req.body ging komplett an Prisma. Angreifer konnte portalPasswordHash, portalPasswordResetToken, consentHash, customerNumber direkt setzen. - updateUser/createUser: roleIds und isActive waren übernehmbar. **Privilege Escalation**: normaler Mitarbeiter konnte sich Admin-Rechte durch PUT /users/:id mit {"roleIds":[1]} geben, oder andere User deaktivieren. Fix: Neue Whitelist-Helper pickCustomerCreate/Update, pickUserCreate/Update in utils/sanitize.ts. Nur erlaubte Felder werden durchgelassen. 3. IDOR bei 13 weiteren Endpoints (neben denen aus Runde 1): - GET /meters/:meterId/readings - GET /emails/:emailId/attachments/:filename - GET /emails/:emailId/attachments (Liste) - GET /customers/:customerId/emails - GET /contracts/:contractId/emails - GET /emails/:id (einzelne Email) - GET /stressfrei-emails/:id (leakte emailPasswordEncrypted) - weitere… Fix: accessControl.ts ausgebaut um canAccessAddress, canAccessBankCard, canAccessIdentityDocument, canAccessMeter, canAccessStressfreiEmail, canAccessCachedEmail. In allen betroffenen Endpoints angewendet. 🟡 WICHTIG gefixt: 4. Path-Traversal bei Backup-Name (GET /settings/backup/:name/*): req.params.name wurde ohne Filter in path.join. Neuer isValidBackupName() erlaubt nur [A-Za-z0-9_-]+ ohne "..". 5. Path-Traversal bei GDPR-Proof-Download: proofDocument-Pfad aus DB wurde ohne Validation gejoined. Jetzt path.resolve + starts-with-uploads-Check. Neue/erweiterte Files: - backend/src/utils/accessControl.ts - 6 neue can-Access-Helper - backend/src/utils/sanitize.ts - 4 neue Whitelist-pick-Helper - docs/SECURITY-REVIEW.md - Runde 2 dokumentiert Co-Authored-By: Claude Opus 4.6 (1M context) <noreply@anthropic.com>
128 lines
4.4 KiB
TypeScript
128 lines
4.4 KiB
TypeScript
import { Request, Response } from 'express';
|
|
import * as stressfreiEmailService from '../services/stressfreiEmail.service.js';
|
|
import { logChange } from '../services/audit.service.js';
|
|
import { ApiResponse, AuthRequest } from '../types/index.js';
|
|
import { canAccessStressfreiEmail } from '../utils/accessControl.js';
|
|
|
|
export async function getEmailsByCustomer(req: Request, res: Response): Promise<void> {
|
|
try {
|
|
const customerId = parseInt(req.params.customerId);
|
|
const includeInactive = req.query.includeInactive === 'true';
|
|
const emails = await stressfreiEmailService.getEmailsByCustomerId(customerId, includeInactive);
|
|
res.json({ success: true, data: emails } as ApiResponse);
|
|
} catch (error) {
|
|
res.status(500).json({
|
|
success: false,
|
|
error: 'Fehler beim Laden der Stressfrei-Wechseln Adressen',
|
|
} as ApiResponse);
|
|
}
|
|
}
|
|
|
|
export async function getEmail(req: AuthRequest, res: Response): Promise<void> {
|
|
try {
|
|
const emailId = parseInt(req.params.id);
|
|
if (!(await canAccessStressfreiEmail(req, res, emailId))) return;
|
|
|
|
const email = await stressfreiEmailService.getEmailById(emailId);
|
|
if (!email) {
|
|
res.status(404).json({
|
|
success: false,
|
|
error: 'Stressfrei-Wechseln Adresse nicht gefunden',
|
|
} as ApiResponse);
|
|
return;
|
|
}
|
|
|
|
// Sensibles Feld emailPasswordEncrypted nie an Portal-Kunden geben
|
|
const sanitized: any = { ...email };
|
|
if (req.user?.isCustomerPortal) {
|
|
delete sanitized.emailPasswordEncrypted;
|
|
}
|
|
res.json({ success: true, data: sanitized } as ApiResponse);
|
|
} catch (error) {
|
|
res.status(500).json({
|
|
success: false,
|
|
error: 'Fehler beim Laden der Stressfrei-Wechseln Adresse',
|
|
} as ApiResponse);
|
|
}
|
|
}
|
|
|
|
export async function createEmail(req: Request, res: Response): Promise<void> {
|
|
try {
|
|
const customerId = parseInt(req.params.customerId);
|
|
const email = await stressfreiEmailService.createEmail({
|
|
...req.body,
|
|
customerId,
|
|
});
|
|
await logChange({
|
|
req, action: 'CREATE', resourceType: 'StressfreiEmail',
|
|
resourceId: email.id.toString(),
|
|
label: `Stressfrei-Wechseln Adresse angelegt für Kunde #${customerId}`,
|
|
customerId,
|
|
});
|
|
res.status(201).json({ success: true, data: email } as ApiResponse);
|
|
} catch (error) {
|
|
res.status(400).json({
|
|
success: false,
|
|
error: error instanceof Error ? error.message : 'Fehler beim Erstellen der Stressfrei-Wechseln Adresse',
|
|
} as ApiResponse);
|
|
}
|
|
}
|
|
|
|
export async function updateEmail(req: Request, res: Response): Promise<void> {
|
|
try {
|
|
const email = await stressfreiEmailService.updateEmail(parseInt(req.params.id), req.body);
|
|
await logChange({
|
|
req, action: 'UPDATE', resourceType: 'StressfreiEmail',
|
|
resourceId: email.id.toString(),
|
|
label: `Stressfrei-Wechseln Adresse aktualisiert`,
|
|
});
|
|
res.json({ success: true, data: email } as ApiResponse);
|
|
} catch (error) {
|
|
res.status(400).json({
|
|
success: false,
|
|
error: error instanceof Error ? error.message : 'Fehler beim Aktualisieren der Stressfrei-Wechseln Adresse',
|
|
} as ApiResponse);
|
|
}
|
|
}
|
|
|
|
export async function deleteEmail(req: Request, res: Response): Promise<void> {
|
|
try {
|
|
const emailId = parseInt(req.params.id);
|
|
await stressfreiEmailService.deleteEmail(emailId);
|
|
await logChange({
|
|
req, action: 'DELETE', resourceType: 'StressfreiEmail',
|
|
resourceId: emailId.toString(),
|
|
label: `Stressfrei-Wechseln Adresse gelöscht`,
|
|
});
|
|
res.json({ success: true, message: 'Stressfrei-Wechseln Adresse gelöscht' } as ApiResponse);
|
|
} catch (error) {
|
|
res.status(400).json({
|
|
success: false,
|
|
error: error instanceof Error ? error.message : 'Fehler beim Löschen der Stressfrei-Wechseln Adresse',
|
|
} as ApiResponse);
|
|
}
|
|
}
|
|
|
|
export async function resetPassword(req: Request, res: Response): Promise<void> {
|
|
try {
|
|
const result = await stressfreiEmailService.resetMailboxPassword(parseInt(req.params.id));
|
|
if (!result.success) {
|
|
res.status(400).json({
|
|
success: false,
|
|
error: result.error,
|
|
} as ApiResponse);
|
|
return;
|
|
}
|
|
res.json({
|
|
success: true,
|
|
data: { password: result.password },
|
|
message: 'Passwort wurde zurückgesetzt',
|
|
} as ApiResponse);
|
|
} catch (error) {
|
|
res.status(500).json({
|
|
success: false,
|
|
error: error instanceof Error ? error.message : 'Fehler beim Zurücksetzen des Passworts',
|
|
} as ApiResponse);
|
|
}
|
|
}
|