[DMAAP-DR] Fix sql injection bug
[dmaap/datarouter.git] / datarouter-prov / src / main / java / org / onap / dmaap / datarouter / provisioning / StatisticsServlet.java
1 /*******************************************************************************\r
2  * ============LICENSE_START==================================================\r
3  * * org.onap.dmaap\r
4  * * ===========================================================================\r
5  * * Copyright © 2017 AT&T Intellectual Property. All rights reserved.\r
6  * * ===========================================================================\r
7  * * Licensed under the Apache License, Version 2.0 (the "License");\r
8  * * you may not use this file except in compliance with the License.\r
9  * * You may obtain a copy of the License at\r
10  * *\r
11  *  *      http://www.apache.org/licenses/LICENSE-2.0\r
12  * *\r
13  *  * Unless required by applicable law or agreed to in writing, software\r
14  * * distributed under the License is distributed on an "AS IS" BASIS,\r
15  * * WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.\r
16  * * See the License for the specific language governing permissions and\r
17  * * limitations under the License.\r
18  * * ============LICENSE_END====================================================\r
19  * *\r
20  * * ECOMP is a trademark and service mark of AT&T Intellectual Property.\r
21  * *\r
22  ******************************************************************************/\r
23 \r
24 package org.onap.dmaap.datarouter.provisioning;\r
25 \r
26 import static org.onap.dmaap.datarouter.provisioning.utils.HttpServletUtils.sendResponseError;\r
27 \r
28 import java.io.IOException;\r
29 import java.sql.Connection;\r
30 import java.sql.PreparedStatement;\r
31 import java.sql.ResultSet;\r
32 import java.sql.SQLException;\r
33 import java.text.ParseException;\r
34 import java.text.SimpleDateFormat;\r
35 import java.time.LocalDateTime;\r
36 import java.time.format.DateTimeFormatter;\r
37 import java.util.Calendar;\r
38 import java.util.Date;\r
39 import java.util.HashMap;\r
40 import java.util.Map;\r
41 import java.util.TimeZone;\r
42 import javax.servlet.ServletOutputStream;\r
43 import javax.servlet.http.HttpServletRequest;\r
44 import javax.servlet.http.HttpServletResponse;\r
45 import org.json.JSONException;\r
46 import org.onap.dmaap.datarouter.provisioning.beans.EventLogRecord;\r
47 import org.onap.dmaap.datarouter.provisioning.utils.LOGJSONObject;\r
48 import org.onap.dmaap.datarouter.provisioning.utils.ProvDbUtils;\r
49 \r
50 \r
51 /**\r
52  * This Servlet handles requests to the <Statistics API> and  <Statistics consilidated\r
53  * resultset>.\r
54  *\r
55  * @author Manish Singh\r
56  * @version $Id: StatisticsServlet.java,v 1.11 2016/08/10 17:27:02 Manish Exp $\r
57  */\r
58 @SuppressWarnings("serial")\r
59 \r
60 \r
61 public class StatisticsServlet extends BaseServlet {\r
62 \r
63     private static final long TWENTYFOUR_HOURS = (24 * 60 * 60 * 1000L);\r
64     private static final String FMT1 = "yyyy-MM-dd'T'HH:mm:ss'Z'";\r
65     private static final String FMT2 = "yyyy-MM-dd'T'HH:mm:ss.SSS'Z'";\r
66     public static final String FEEDID = "FEEDID";\r
67 \r
68     //sql Strings\r
69     private static final String SQL_SELECT_NAME = "SELECT (SELECT NAME FROM FEEDS AS f WHERE f.FEEDID in(";\r
70     private static final String SQL_FEED_ID = ") and f.FEEDID=e.FEEDID) AS FEEDNAME, e.FEEDID as FEEDID, ";\r
71     private static final String SQL_SELECT_COUNT = "(SELECT COUNT(*) FROM LOG_RECORDS AS c WHERE c.FEEDID in(";\r
72     private static final String SQL_TYPE_PUB = ") and c.FEEDID=e.FEEDID AND c.TYPE='PUB') AS FILES_PUBLISHED,";\r
73     private static final String SQL_SELECT_SUM = "(SELECT SUM(content_length) FROM LOG_RECORDS AS c WHERE c.FEEDID in(";\r
74     private static final String SQL_PUBLISH_LENGTH = ") and c.FEEDID=e.FEEDID AND c.TYPE='PUB') AS PUBLISH_LENGTH, COUNT(e.EVENT_TIME) as FILES_DELIVERED,";\r
75     private static final String SQL_SUBSCRIBER_URL = " sum(m.content_length) as DELIVERED_LENGTH, SUBSTRING_INDEX(e.REQURI,'/',+3) as SUBSCRIBER_URL,";\r
76     private static final String SQL_SUB_ID = " e.DELIVERY_SUBID as SUBID, ";\r
77     private static final String SQL_DELIVERY_TIME = " e.EVENT_TIME AS PUBLISH_TIME, m.EVENT_TIME AS DELIVERY_TIME, ";\r
78     private static final String SQL_AVERAGE_DELAY = " AVG(e.EVENT_TIME - m.EVENT_TIME)/1000 as AverageDelay FROM LOG_RECORDS";\r
79     private static final String SQL_JOIN_RECORDS = " e JOIN LOG_RECORDS m ON m.PUBLISH_ID = e.PUBLISH_ID AND e.FEEDID IN (";\r
80     private static final String SQL_STATUS_204 = " AND m.STATUS=204 AND e.RESULT=204 ";\r
81     private static final String SQL_GROUP_SUB_ID = " group by SUBID";\r
82     private static final String JSON_OUTPUT_TYPE = "json";\r
83     private static final String CSV_OUTPUT_TYPE = "csv";\r
84 \r
85 \r
86     /**\r
87      * DELETE a logging URL -- not supported.\r
88      */\r
89     @Override\r
90     public void doDelete(HttpServletRequest req, HttpServletResponse resp) {\r
91         String message = "DELETE not allowed for the logURL.";\r
92         EventLogRecord elr = new EventLogRecord(req);\r
93         elr.setMessage(message);\r
94         elr.setResult(HttpServletResponse.SC_METHOD_NOT_ALLOWED);\r
95         eventlogger.error(elr.toString());\r
96         sendResponseError(resp, HttpServletResponse.SC_METHOD_NOT_ALLOWED, message, eventlogger);\r
97     }\r
98 \r
99     /**\r
100      * GET a Statistics URL -- retrieve Statistics data for a feed or subscription. See the\r
101      * <b>Statistics API</b> document for details on how this     method should be invoked.\r
102      */\r
103     @Override\r
104     public void doGet(HttpServletRequest req, HttpServletResponse resp) {\r
105         Map<String, String> map = buildMapFromRequest(req);\r
106         if (map.get("err") != null) {\r
107             sendResponseError(resp, HttpServletResponse.SC_BAD_REQUEST,\r
108                 "Invalid arguments: " + map.get("err"), eventlogger);\r
109             return;\r
110         }\r
111         // check Accept: header??\r
112         resp.setStatus(HttpServletResponse.SC_OK);\r
113         resp.setContentType(LOGLIST_CONTENT_TYPE);\r
114         String outputType = JSON_OUTPUT_TYPE;\r
115         if (req.getParameter(FEEDID) == null && req.getParameter(GROUPID) == null) {\r
116             try {\r
117                 resp.getOutputStream().print("Invalid request, Feedid or Group ID is required.");\r
118             } catch (IOException ioe) {\r
119                 eventlogger.error("PROV0171 StatisticsServlet.doGet: " + ioe.getMessage(), ioe);\r
120             }\r
121         }\r
122         if (req.getParameter(FEEDID) != null && req.getParameter(GROUPID) == null) {\r
123             map.put(FEEDIDS, req.getParameter(FEEDID).replace("|", ","));\r
124         }\r
125         if (req.getParameter(GROUPID) != null && req.getParameter(FEEDID) == null) {\r
126             StringBuilder groupid1;\r
127             try {\r
128                 groupid1 = this.getFeedIdsByGroupId(Integer.parseInt(req.getParameter(GROUPID)));\r
129                 map.put(FEEDIDS, groupid1.toString());\r
130             } catch (NumberFormatException e) {\r
131                 eventlogger.error("PROV0172 StatisticsServlet.doGet: " + e.getMessage(), e);\r
132             }\r
133         }\r
134         if (req.getParameter(GROUPID) != null && req.getParameter(FEEDID) != null) {\r
135             StringBuilder groupid1;\r
136             try {\r
137                 groupid1 = this.getFeedIdsByGroupId(Integer.parseInt(req.getParameter(GROUPID)));\r
138                 groupid1.append(",");\r
139                 groupid1.append(req.getParameter(FEEDID).replace("|", ","));\r
140                 map.put(FEEDIDS, groupid1.toString());\r
141             } catch (NumberFormatException e) {\r
142                 eventlogger.error("PROV0173 StatisticsServlet.doGet: " + e.getMessage(), e);\r
143             }\r
144         }\r
145         if (req.getParameter(SUBID) != null && req.getParameter(FEEDID) != null) {\r
146             String subidstr = "and e.DELIVERY_SUBID in("\r
147                 + req.getParameter(SUBID).replace("|", ",") + ")";\r
148             map.put(SUBID, subidstr);\r
149         }\r
150         if (req.getParameter(SUBID) != null && req.getParameter(GROUPID) != null) {\r
151             String subidstr = "and e.DELIVERY_SUBID in("\r
152                 + req.getParameter(SUBID).replace("|", ",") + ")";\r
153             map.put(SUBID, subidstr);\r
154         }\r
155         if (req.getParameter("type") != null) {\r
156             map.put(EVENT_TYPE, req.getParameter("type").replace("|", ","));\r
157         }\r
158         if (req.getParameter(OUTPUT_TYPE) != null) {\r
159             map.put(OUTPUT_TYPE, req.getParameter(OUTPUT_TYPE));\r
160             outputType = req.getParameter(OUTPUT_TYPE);\r
161         }\r
162         if (req.getParameter(OUTPUT_TYPE) != null && req.getParameter(OUTPUT_TYPE).equals(JSON_OUTPUT_TYPE)) {\r
163             map.put(OUTPUT_TYPE, JSON_OUTPUT_TYPE);\r
164         }\r
165         if (req.getParameter(START_TIME) != null) {\r
166             String startTime = req.getParameter(START_TIME);\r
167             try {\r
168                 Long.parseLong(startTime);\r
169                 map.put(START_TIME, startTime);\r
170             }\r
171             catch (NumberFormatException e) {\r
172                 eventlogger.error("Invalid start time StatisticsServlet.doGet: " +  e.getMessage(), e);\r
173             }\r
174         }\r
175         if (req.getParameter(END_TIME) != null) {\r
176             String endTime = req.getParameter(END_TIME);\r
177             try {\r
178                 Long.parseLong(endTime);\r
179                 map.put(END_TIME, endTime);\r
180             }\r
181             catch (NumberFormatException e) {\r
182                 eventlogger.error("Invalid end time StatisticsServlet.doGet: " +  e.getMessage(), e);\r
183             }\r
184         }\r
185         if (req.getParameter("time") != null) {\r
186             String time = req.getParameter("time");\r
187             try {\r
188                 Long.parseLong(time);\r
189                 map.put(START_TIME, time);\r
190                 map.put(END_TIME, null);\r
191             }\r
192             catch (NumberFormatException e) {\r
193                 eventlogger.error("Invalid end time StatisticsServlet.doGet: " +  e.getMessage(), e);\r
194             }\r
195         }\r
196         try {\r
197             this.getRecordsForSQL(map, outputType, resp.getOutputStream(), resp);\r
198         } catch (IOException ioe) {\r
199             eventlogger.error("PROV0174 StatisticsServlet.doGet: " +  ioe.getMessage(), ioe);\r
200         }\r
201 \r
202     }\r
203 \r
204     /**\r
205      * rsToJson - Converting RS to JSON object.\r
206      *\r
207      * @param out ServletOutputStream\r
208      * @param rs as ResultSet\r
209      * @throws IOException input/output exception\r
210      * @throws SQLException SQL exception\r
211      */\r
212     private void rsToCSV(ResultSet rs, ServletOutputStream out) throws IOException, SQLException {\r
213         String header = "FEEDNAME,FEEDID,FILES_PUBLISHED,PUBLISH_LENGTH, FILES_DELIVERED, "\r
214             + "DELIVERED_LENGTH, SUBSCRIBER_URL, SUBID, PUBLISH_TIME,DELIVERY_TIME, AverageDelay\n";\r
215         out.write(header.getBytes());\r
216 \r
217         while (rs.next()) {\r
218             String line = rs.getString("FEEDNAME")\r
219                 + ","\r
220                 + rs.getString(FEEDID)\r
221                 + ","\r
222                 + rs.getString("FILES_PUBLISHED")\r
223                 + ","\r
224                 + rs.getString("PUBLISH_LENGTH")\r
225                 + ","\r
226                 + rs.getString("FILES_DELIVERED")\r
227                 + ","\r
228                 + rs.getString("DELIVERED_LENGTH")\r
229                 + ","\r
230                 + rs.getString("SUBSCRIBER_URL")\r
231                 + ","\r
232                 + rs.getString("SUBID")\r
233                 + ","\r
234                 + rs.getString("PUBLISH_TIME")\r
235                 + ","\r
236                 + rs.getString("DELIVERY_TIME")\r
237                 + ","\r
238                 + rs.getString("AverageDelay")\r
239                 + ","\r
240                 + "\n";\r
241             out.write(line.getBytes());\r
242             out.flush();\r
243         }\r
244     }\r
245 \r
246     /**\r
247      * rsToJson - Converting RS to JSON object.\r
248      *\r
249      * @param out ServletOutputStream\r
250      * @param rs as ResultSet\r
251      * @throws IOException input/output exception\r
252      * @throws SQLException SQL exception\r
253      */\r
254     private void rsToJson(ResultSet rs, ServletOutputStream out) throws IOException, SQLException {\r
255         String[] fields = {"FEEDNAME", FEEDID, "FILES_PUBLISHED", "PUBLISH_LENGTH", "FILES_DELIVERED",\r
256             "DELIVERED_LENGTH", "SUBSCRIBER_URL", "SUBID", "PUBLISH_TIME", "DELIVERY_TIME",\r
257             "AverageDelay"};\r
258         StringBuilder line = new StringBuilder();\r
259         line.append("[\n");\r
260         while (rs.next()) {\r
261             LOGJSONObject j2 = new LOGJSONObject();\r
262             for (String key : fields) {\r
263                 Object val = rs.getString(key);\r
264                 if (val != null) {\r
265                     j2.put(key.toLowerCase(), val);\r
266                 } else {\r
267                     j2.put(key.toLowerCase(), "");\r
268                 }\r
269             }\r
270             line.append(j2.toString());\r
271             line.append(",\n");\r
272         }\r
273         line.append("]");\r
274         out.print(line.toString());\r
275     }\r
276 \r
277     /**\r
278      * getFeedIdsByGroupId - Getting FEEDID's by GROUP ID.\r
279      *\r
280      * @param groupIds Integer ref of Group\r
281      */\r
282     private StringBuilder getFeedIdsByGroupId(int groupIds) {\r
283         StringBuilder feedIds = new StringBuilder();\r
284         try (Connection conn = ProvDbUtils.getInstance().getConnection();\r
285             PreparedStatement prepareStatement = conn.prepareStatement(\r
286                 " SELECT FEEDID from FEEDS  WHERE GROUPID = ?")) {\r
287             prepareStatement.setInt(1, groupIds);\r
288             try (ResultSet resultSet = prepareStatement.executeQuery()) {\r
289                 while (resultSet.next()) {\r
290                     feedIds.append(resultSet.getInt(FEEDID));\r
291                     feedIds.append(",");\r
292                 }\r
293             }\r
294             feedIds.deleteCharAt(feedIds.length() - 1);\r
295             eventlogger.info("PROV0177 StatisticsServlet.getFeedIdsByGroupId: feedIds = " + feedIds.toString());\r
296         } catch (SQLException e) {\r
297             eventlogger.error("PROV0175 StatisticsServlet.getFeedIdsByGroupId: " + e.getMessage(), e);\r
298         }\r
299         return feedIds;\r
300     }\r
301 \r
302 \r
303     /**\r
304      * queryGeneretor - Generating sql query.\r
305      *\r
306      * @param map as key value pare of all user input fields\r
307      */\r
308     private PreparedStatement queryGeneretor(Map<String, String> map) throws ParseException, SQLException {\r
309 \r
310         String sql;\r
311         String feedids = null;\r
312         String startTime = null;\r
313         String endTime = null;\r
314         long compareTime = 0;\r
315         long startInMillis = 0;\r
316         long endInMillis = 0;\r
317         String subid = " ";\r
318         String compareType = null;\r
319         PreparedStatement ps = null;\r
320 \r
321         if (map.get(FEEDIDS) != null) {\r
322             feedids = map.get(FEEDIDS);\r
323         }\r
324         if (map.get(START_TIME) != null) {\r
325             startTime = map.get(START_TIME);\r
326         }\r
327         if (map.get(END_TIME) != null) {\r
328             endTime =  map.get(END_TIME);\r
329         }\r
330         if (map.get(SUBID) != null) {\r
331             subid = map.get(SUBID);\r
332         }\r
333 \r
334         if (endTime == null && startTime == null) {\r
335             sql =  SQL_SELECT_NAME + "?" + SQL_FEED_ID + SQL_SELECT_COUNT + "?" + SQL_TYPE_PUB + SQL_SELECT_SUM\r
336                 + "?" + SQL_PUBLISH_LENGTH + SQL_SUBSCRIBER_URL + SQL_SUB_ID + SQL_DELIVERY_TIME + SQL_AVERAGE_DELAY\r
337                 + SQL_JOIN_RECORDS + "?" + ") " + "?" + SQL_STATUS_204\r
338                 + SQL_GROUP_SUB_ID;\r
339             compareType = "default";\r
340         } else if (startTime != null && endTime == null) {\r
341             long inputTimeInMilli = 60000 * Long.parseLong(startTime);\r
342             Calendar cal = Calendar.getInstance(TimeZone.getTimeZone("GMT"));\r
343             long currentTimeInMilli = cal.getTimeInMillis();\r
344             compareTime = currentTimeInMilli - inputTimeInMilli;\r
345             sql = SQL_SELECT_NAME + "?" + SQL_FEED_ID + SQL_SELECT_COUNT + "?" + SQL_TYPE_PUB + SQL_SELECT_SUM\r
346                 + "?" + SQL_PUBLISH_LENGTH + SQL_SUBSCRIBER_URL + SQL_SUB_ID + SQL_DELIVERY_TIME + SQL_AVERAGE_DELAY\r
347                 + SQL_JOIN_RECORDS + "?" + ") " + "?" + SQL_STATUS_204\r
348                 + " and e.event_time>=" + "?" + SQL_GROUP_SUB_ID;\r
349             compareType = "start";\r
350         } else {\r
351             SimpleDateFormat inFormat = new SimpleDateFormat("yyyy-MM-dd'T'HH:mm:ss");\r
352             Date startDate = inFormat.parse(startTime);\r
353             Date endDate = inFormat.parse(endTime);\r
354             startInMillis = startDate.getTime();\r
355             endInMillis = endDate.getTime();\r
356             sql = SQL_SELECT_NAME + "?" + SQL_FEED_ID + SQL_SELECT_COUNT + "?" + SQL_TYPE_PUB + SQL_SELECT_SUM\r
357                 + "?" + SQL_PUBLISH_LENGTH + SQL_SUBSCRIBER_URL + SQL_SUB_ID + SQL_DELIVERY_TIME + SQL_AVERAGE_DELAY\r
358                 + SQL_JOIN_RECORDS + "?" + ") " + "?" + SQL_STATUS_204\r
359                 + " and e.event_time between " + "?" + " and " + "?" + SQL_GROUP_SUB_ID;\r
360             compareType = "startAndEnd";\r
361         }\r
362         try (Connection conn = ProvDbUtils.getInstance().getConnection()) {\r
363             eventlogger.debug("SQL Query for Statistics resultset. " + sql);\r
364             intlogger.debug(sql);\r
365             ps = conn.prepareStatement(sql);\r
366             ps.setString(1, feedids);\r
367             ps.setString(2, feedids);\r
368             ps.setString(3, feedids);\r
369             ps.setString(4, feedids);\r
370             ps.setString(5, subid);\r
371             if (compareType.equals("start")) {\r
372                 ps.setLong(6, compareTime);\r
373             }\r
374             if (compareType.equals("startAndEnd")) {\r
375                 ps.setLong(6, startInMillis);\r
376                 ps.setLong(7, endInMillis);\r
377             }\r
378         } finally {\r
379             if (ps != null) {\r
380                 ps.close();\r
381             }\r
382         }\r
383         return ps;\r
384     }\r
385 \r
386 \r
387     /**\r
388      * PUT a Statistics URL -- not supported.\r
389      */\r
390     @Override\r
391     public void doPut(HttpServletRequest req, HttpServletResponse resp) {\r
392         String message = "PUT not allowed for the StatisticsURL.";\r
393         EventLogRecord elr = new EventLogRecord(req);\r
394         elr.setMessage(message);\r
395         elr.setResult(HttpServletResponse.SC_METHOD_NOT_ALLOWED);\r
396         eventlogger.error(elr.toString());\r
397         sendResponseError(resp, HttpServletResponse.SC_METHOD_NOT_ALLOWED, message, eventlogger);\r
398     }\r
399 \r
400     /**\r
401      * POST a Statistics URL -- not supported.\r
402      */\r
403     @Override\r
404     public void doPost(HttpServletRequest req, HttpServletResponse resp) {\r
405         String message = "POST not allowed for the StatisticsURL.";\r
406         EventLogRecord elr = new EventLogRecord(req);\r
407         elr.setMessage(message);\r
408         elr.setResult(HttpServletResponse.SC_METHOD_NOT_ALLOWED);\r
409         eventlogger.error(elr.toString());\r
410         sendResponseError(resp, HttpServletResponse.SC_METHOD_NOT_ALLOWED, message, eventlogger);\r
411     }\r
412 \r
413     private Map<String, String> buildMapFromRequest(HttpServletRequest req) {\r
414         Map<String, String> map = new HashMap<>();\r
415         String str = req.getParameter("type");\r
416         if (str != null) {\r
417             if ("pub".equals(str) || "del".equals(str) || "exp".equals(str)) {\r
418                 map.put("type", str);\r
419             } else {\r
420                 map.put("err", "bad type");\r
421                 return map;\r
422             }\r
423         } else {\r
424             map.put("type", "all");\r
425         }\r
426         map.put("publishSQL", "");\r
427         map.put("statusSQL", "");\r
428         map.put("resultSQL", "");\r
429         map.put(REASON_SQL, "");\r
430 \r
431         str = req.getParameter("publishId");\r
432         if (str != null) {\r
433             if (str.indexOf("'") >= 0) {\r
434                 map.put("err", "bad publishId");\r
435                 return map;\r
436             }\r
437             map.put("publishSQL", " AND PUBLISH_ID = '" + str + "'");\r
438         }\r
439 \r
440         str = req.getParameter("statusCode");\r
441         if (str != null) {\r
442             String sql = null;\r
443             switch (str) {\r
444                 case "success":\r
445                     sql = " AND STATUS >= 200 AND STATUS < 300";\r
446                     break;\r
447                 case "redirect":\r
448                     sql = " AND STATUS >= 300 AND STATUS < 400";\r
449                     break;\r
450                 case "failure":\r
451                     sql = " AND STATUS >= 400";\r
452                     break;\r
453                 default:\r
454                     try {\r
455                         int statusCode = Integer.parseInt(str);\r
456                         if ((statusCode >= 100 && statusCode < 600) || (statusCode == -1)) {\r
457                             sql = " AND STATUS = " + statusCode;\r
458                         }\r
459                     } catch (NumberFormatException e) {\r
460                         eventlogger.error("Failed to parse input", e);\r
461                     }\r
462                     break;\r
463             }\r
464             if (sql == null) {\r
465                 map.put("err", "bad statusCode");\r
466                 return map;\r
467             }\r
468             map.put("statusSQL", sql);\r
469             map.put("resultSQL", sql.replace("STATUS", "RESULT"));\r
470         }\r
471 \r
472         str = req.getParameter("expiryReason");\r
473         if (str != null) {\r
474             map.put("type", "exp");\r
475             switch (str) {\r
476                 case "notRetryable":\r
477                     map.put(REASON_SQL, " AND REASON = 'notRetryable'");\r
478                     break;\r
479                 case "retriesExhausted":\r
480                     map.put(REASON_SQL, " AND REASON = 'retriesExhausted'");\r
481                     break;\r
482                 case "diskFull":\r
483                     map.put(REASON_SQL, " AND REASON = 'diskFull'");\r
484                     break;\r
485                 case "other":\r
486                     map.put(REASON_SQL, " AND REASON = 'other'");\r
487                     break;\r
488                 default:\r
489                     map.put("err", "bad expiryReason");\r
490                     return map;\r
491             }\r
492         }\r
493 \r
494         long stime = getTimeFromParam(req.getParameter("start"));\r
495         if (stime < 0) {\r
496             map.put("err", "bad start");\r
497             return map;\r
498         }\r
499         long etime = getTimeFromParam(req.getParameter("end"));\r
500         if (etime < 0) {\r
501             map.put("err", "bad end");\r
502             return map;\r
503         }\r
504         if (stime == 0 && etime == 0) {\r
505             etime = System.currentTimeMillis();\r
506             stime = etime - TWENTYFOUR_HOURS;\r
507         } else if (stime == 0) {\r
508             stime = etime - TWENTYFOUR_HOURS;\r
509         } else if (etime == 0) {\r
510             etime = stime + TWENTYFOUR_HOURS;\r
511         }\r
512         map.put("timeSQL", String.format(" AND EVENT_TIME >= %d AND EVENT_TIME <= %d", stime, etime));\r
513         return map;\r
514     }\r
515 \r
516     private long getTimeFromParam(final String str) {\r
517         if (str == null) {\r
518             return 0;\r
519         }\r
520         try {\r
521             // First, look for an RFC 3339 date\r
522             String fmt = (str.indexOf('.') > 0) ? FMT2 : FMT1;\r
523             SimpleDateFormat sdf = new SimpleDateFormat(fmt);\r
524             Date date = sdf.parse(str);\r
525             return date.getTime();\r
526         } catch (ParseException e) {\r
527             intlogger.error("Exception in getting Time :- " + e.getMessage(), e);\r
528         }\r
529         try {\r
530             // Also allow a long (in ms); useful for testing\r
531             return Long.parseLong(str);\r
532         } catch (NumberFormatException e) {\r
533             intlogger.error("Exception in getting Time :- " + e.getMessage(), e);\r
534         }\r
535         intlogger.info("Error parsing time=" + str);\r
536         return -1;\r
537     }\r
538 \r
539     private void getRecordsForSQL(Map<String, String> map, String outputType, ServletOutputStream out,\r
540         HttpServletResponse resp) {\r
541         eventlogger.info("Generating sql query to get Statistics resultset. ");\r
542         try {\r
543             PreparedStatement ps = this.queryGeneretor(map);\r
544             long start = System.currentTimeMillis();\r
545             executeQuery(outputType, out, resp, ps);\r
546             intlogger.debug("Time: " + (System.currentTimeMillis() - start) + " ms");\r
547         } catch (SQLException e) {\r
548             eventlogger.error("SQLException:" + e);\r
549         } catch (IOException e) {\r
550             eventlogger.error("IOException - Generating JSON/CSV:" + e);\r
551         } catch (JSONException e) {\r
552             eventlogger.error("JSONException - executing SQL query:" + e);\r
553         } catch (ParseException e) {\r
554             eventlogger.error("ParseException - executing SQL query:" + e);\r
555         }\r
556     }\r
557 \r
558     private void executeQuery(String outputType, ServletOutputStream out, HttpServletResponse resp,\r
559         PreparedStatement ps) throws IOException {\r
560         try (ResultSet rs = ps.executeQuery()) {\r
561             if (CSV_OUTPUT_TYPE.equals(outputType)) {\r
562                 resp.setContentType("application/octet-stream");\r
563                 DateTimeFormatter formatter = DateTimeFormatter.ofPattern("dd-MM-yyyy HH:mm:ss");\r
564                 resp.setHeader("Content-Disposition",\r
565                     "attachment; filename=\"result:" + LocalDateTime.now().format(formatter) + ".csv\"");\r
566                 eventlogger.info("Generating CSV file from Statistics resultset");\r
567                 rsToCSV(rs, out);\r
568             } else {\r
569                 eventlogger.info("Generating JSON for Statistics resultset");\r
570                 this.rsToJson(rs, out);\r
571             }\r
572         } catch (SQLException e) {\r
573             eventlogger.error("SQLException:" + e);\r
574         }\r
575     }\r
576 }\r
577 \r