Fix Subscription vulnerabilities 09/68909/2
authorRonan Keogh <ronan.keogh@ericsson.com>
Tue, 25 Sep 2018 16:04:24 +0000 (17:04 +0100)
committerRonan Keogh <ronan.keogh@ericsson.com>
Tue, 25 Sep 2018 21:51:44 +0000 (22:51 +0100)
Change-Id: Ie49569d0c106a7620c30bb1bcd5f851b4a3a2772
Signed-off-by: Ronan Keogh <ronan.keogh@ericsson.com>
Issue-ID: DMAAP-775

datarouter-prov/src/main/java/org/onap/dmaap/datarouter/provisioning/beans/Subscription.java

index 1333b55..f427525 100644 (file)
@@ -29,8 +29,12 @@ import java.sql.PreparedStatement;
 import java.sql.ResultSet;\r
 import java.sql.SQLException;\r
 import java.sql.Statement;\r
-import java.util.*;\r
-\r
+import java.util.ArrayList;\r
+import java.util.Collection;\r
+import java.util.Date;\r
+import java.util.List;\r
+import java.util.Objects;\r
+import java.util.Properties;\r
 import org.apache.log4j.Logger;\r
 import org.json.JSONObject;\r
 import org.onap.dmaap.datarouter.provisioning.utils.DB;\r
@@ -43,8 +47,16 @@ import org.onap.dmaap.datarouter.provisioning.utils.URLUtilities;
  * @version $Id: Subscription.java,v 1.9 2013/10/28 18:06:53 eby Exp $\r
  */\r
 public class Subscription extends Syncable {\r
+\r
+    private static final String SQLEXCEPTION = "SQLException: ";\r
+    private static final String SUBID_KEY = "subid";\r
+    private static final String SUBID_COL = "SUBID";\r
+    private static final String FEEDID_KEY = "feedid";\r
+    private static final String GROUPID_KEY = "groupid";\r
+    private static final String LAST_MOD_KEY = "last_mod";\r
+    private static final String CREATED_DATE = "created_date";\r
     private static Logger intlogger = Logger.getLogger("org.onap.dmaap.datarouter.provisioning.internal");\r
-    private static int next_subid = getMaxSubID() + 1;\r
+    private static int nextSubid = getMaxSubID() + 1;\r
 \r
     private int subid;\r
     private int feedid;\r
@@ -54,8 +66,8 @@ public class Subscription extends Syncable {
     private String subscriber;\r
     private SubLinks links;\r
     private boolean suspended;\r
-    private Date last_mod;\r
-    private Date created_date;\r
+    private Date lastMod;\r
+    private Date createdDate;\r
 \r
     public static Subscription getSubscriptionMatching(Subscription sub) {\r
         SubDelivery deli = sub.getDelivery();\r
@@ -69,13 +81,13 @@ public class Subscription extends Syncable {
                 sub.isMetadataOnly() ? 1 : 0\r
         );\r
         List<Subscription> list = getSubscriptionsForSQL(sql);\r
-        return list.size() > 0 ? list.get(0) : null;\r
+        return !list.isEmpty() ? list.get(0) : null;\r
     }\r
 \r
     public static Subscription getSubscriptionById(int id) {\r
         String sql = "select * from SUBSCRIPTIONS where SUBID = " + id;\r
         List<Subscription> list = getSubscriptionsForSQL(sql);\r
-        return list.size() > 0 ? list.get(0) : null;\r
+        return !list.isEmpty() ? list.get(0) : null;\r
     }\r
 \r
     public static Collection<Subscription> getAllSubscriptions() {\r
@@ -83,13 +95,13 @@ public class Subscription extends Syncable {
     }\r
 \r
     private static List<Subscription> getSubscriptionsForSQL(String sql) {\r
-        List<Subscription> list = new ArrayList<Subscription>();\r
+        List<Subscription> list = new ArrayList<>();\r
         try {\r
             DB db = new DB();\r
             @SuppressWarnings("resource")\r
             Connection conn = db.getConnection();\r
-            try(Statement stmt = conn.createStatement()) {\r
-                try(ResultSet rs = stmt.executeQuery(sql)) {\r
+            try (Statement stmt = conn.createStatement()) {\r
+                try (ResultSet rs = stmt.executeQuery(sql)) {\r
                     while (rs.next()) {\r
                         Subscription sub = new Subscription(rs);\r
                         list.add(sub);\r
@@ -98,7 +110,7 @@ public class Subscription extends Syncable {
             }\r
             db.release(conn);\r
         } catch (SQLException e) {\r
-            e.printStackTrace();\r
+            intlogger.error(e);\r
         }\r
         return list;\r
     }\r
@@ -109,8 +121,8 @@ public class Subscription extends Syncable {
             DB db = new DB();\r
             @SuppressWarnings("resource")\r
             Connection conn = db.getConnection();\r
-            try(Statement stmt = conn.createStatement()) {\r
-                try(ResultSet rs = stmt.executeQuery("select MAX(subid) from SUBSCRIPTIONS")) {\r
+            try (Statement stmt = conn.createStatement()) {\r
+                try (ResultSet rs = stmt.executeQuery("select MAX(subid) from SUBSCRIPTIONS")) {\r
                     if (rs.next()) {\r
                         max = rs.getInt(1);\r
                     }\r
@@ -119,29 +131,31 @@ public class Subscription extends Syncable {
             db.release(conn);\r
         } catch (SQLException e) {\r
             intlogger.info("getMaxSubID: " + e.getMessage());\r
-            e.printStackTrace();\r
         }\r
         return max;\r
     }\r
 \r
     public static Collection<String> getSubscriptionUrlList(int feedid) {\r
-        List<String> list = new ArrayList<String>();\r
-        String sql = "select SUBID from SUBSCRIPTIONS where FEEDID = " + feedid;\r
+        List<String> list = new ArrayList<>();\r
+        String sql = "select SUBID from SUBSCRIPTIONS where FEEDID = ?";\r
+\r
         try {\r
             DB db = new DB();\r
             @SuppressWarnings("resource")\r
             Connection conn = db.getConnection();\r
-            try(Statement stmt = conn.createStatement()) {\r
-                try(ResultSet rs = stmt.executeQuery(sql)) {\r
+\r
+            try (PreparedStatement stmt = conn.prepareStatement(sql)) {\r
+                stmt.setString(1, String.valueOf(feedid));\r
+                try (ResultSet rs = stmt.executeQuery()) {\r
                     while (rs.next()) {\r
-                        int subid = rs.getInt("SUBID");\r
+                        int subid = rs.getInt(SUBID_COL);\r
                         list.add(URLUtilities.generateSubscriptionURL(subid));\r
                     }\r
                 }\r
             }\r
             db.release(conn);\r
         } catch (SQLException e) {\r
-            e.printStackTrace();\r
+            intlogger.error(SQLEXCEPTION + e.getMessage());\r
         }\r
         return list;\r
     }\r
@@ -157,8 +171,8 @@ public class Subscription extends Syncable {
             DB db = new DB();\r
             @SuppressWarnings("resource")\r
             Connection conn = db.getConnection();\r
-            try(Statement stmt = conn.createStatement()) {\r
-                try(ResultSet rs = stmt.executeQuery("select count(*) from SUBSCRIPTIONS")) {\r
+            try (Statement stmt = conn.createStatement()) {\r
+                try (ResultSet rs = stmt.executeQuery("select count(*) from SUBSCRIPTIONS")) {\r
                     if (rs.next()) {\r
                         count = rs.getInt(1);\r
                     }\r
@@ -167,7 +181,6 @@ public class Subscription extends Syncable {
             db.release(conn);\r
         } catch (SQLException e) {\r
             intlogger.warn("PROV0008 countActiveSubscriptions: " + e.getMessage());\r
-            e.printStackTrace();\r
         }\r
         return count;\r
     }\r
@@ -185,30 +198,31 @@ public class Subscription extends Syncable {
         this.subscriber = "";\r
         this.links = new SubLinks();\r
         this.suspended = false;\r
-        this.last_mod = new Date();\r
-        this.created_date = new Date();\r
+        this.lastMod = new Date();\r
+        this.createdDate = new Date();\r
     }\r
 \r
     public Subscription(ResultSet rs) throws SQLException {\r
-        this.subid = rs.getInt("SUBID");\r
+        this.subid = rs.getInt(SUBID_COL);\r
         this.feedid = rs.getInt("FEEDID");\r
         this.groupid = rs.getInt("GROUPID"); //New field is added - Groups feature Rally:US708115 - 1610\r
         this.delivery = new SubDelivery(rs);\r
         this.metadataOnly = rs.getBoolean("METADATA_ONLY");\r
         this.subscriber = rs.getString("SUBSCRIBER");\r
-        this.links = new SubLinks(rs.getString("SELF_LINK"), URLUtilities.generateFeedURL(feedid), rs.getString("LOG_LINK"));\r
+        this.links = new SubLinks(rs.getString("SELF_LINK"), URLUtilities.generateFeedURL(feedid),\r
+                rs.getString("LOG_LINK"));\r
         this.suspended = rs.getBoolean("SUSPENDED");\r
-        this.last_mod = rs.getDate("LAST_MOD");\r
-        this.created_date = rs.getDate("CREATED_DATE");\r
+        this.lastMod = rs.getDate("LAST_MOD");\r
+        this.createdDate = rs.getDate("CREATED_DATE");\r
     }\r
 \r
     public Subscription(JSONObject jo) throws InvalidObjectException {\r
         this("", "", "");\r
         try {\r
             // The JSONObject is assumed to contain a vnd.att-dr.subscription representation\r
-            this.subid = jo.optInt("subid", -1);\r
-            this.feedid = jo.optInt("feedid", -1);\r
-            this.groupid = jo.optInt("groupid", -1); //New field is added - Groups feature Rally:US708115 - 1610\r
+            this.subid = jo.optInt(SUBID_KEY, -1);\r
+            this.feedid = jo.optInt(FEEDID_KEY, -1);\r
+            this.groupid = jo.optInt(GROUPID_KEY, -1); //New field is added - Groups feature Rally:US708115 - 1610\r
 \r
             JSONObject jdeli = jo.getJSONObject("delivery");\r
             String url = jdeli.getString("url");\r
@@ -216,20 +230,21 @@ public class Subscription extends Syncable {
             String password = jdeli.getString("password");\r
             boolean use100 = jdeli.getBoolean("use100");\r
 \r
-\r
             //Data Router Subscriber HTTPS Relaxation feature USERSTORYID:US674047.\r
             Properties p = (new DB()).getProperties();\r
-            if (p.get("org.onap.dmaap.datarouter.provserver.https.relaxation").toString().equals("false") && !jo.has("sync")) {\r
-                if (!url.startsWith("https://"))\r
-                    throw new InvalidObjectException("delivery URL is not HTTPS");\r
+            if (!url.startsWith("https://") && isHttpsRelaxationFalseAndHasSyncKey(jo, p)) {\r
+                throw new InvalidObjectException("delivery URL is not HTTPS");\r
             }\r
 \r
-            if (url.length() > 256)\r
+            if (url.length() > 256) {\r
                 throw new InvalidObjectException("delivery url field is too long");\r
-            if (user.length() > 20)\r
+            }\r
+            if (user.length() > 20) {\r
                 throw new InvalidObjectException("delivery user field is too long");\r
-            if (password.length() > 32)\r
+            }\r
+            if (password.length() > 32) {\r
                 throw new InvalidObjectException("delivery password field is too long");\r
+            }\r
             this.delivery = new SubDelivery(url, user, password, use100);\r
 \r
             this.metadataOnly = jo.getBoolean("metadataOnly");\r
@@ -245,6 +260,11 @@ public class Subscription extends Syncable {
         }\r
     }\r
 \r
+    private boolean isHttpsRelaxationFalseAndHasSyncKey(JSONObject jo, Properties p) {\r
+        return p.get("org.onap.dmaap.datarouter.provserver.https.relaxation").toString().equals("false") && !jo\r
+                .has("sync");\r
+    }\r
+\r
     public int getSubid() {\r
         return subid;\r
     }\r
@@ -309,8 +329,9 @@ public class Subscription extends Syncable {
 \r
     public void setSubscriber(String subscriber) {\r
         if (subscriber != null) {\r
-            if (subscriber.length() > 8)\r
+            if (subscriber.length() > 8) {\r
                 subscriber = subscriber.substring(0, 8);\r
+            }\r
             this.subscriber = subscriber;\r
         }\r
     }\r
@@ -326,34 +347,34 @@ public class Subscription extends Syncable {
     @Override\r
     public JSONObject asJSONObject() {\r
         JSONObject jo = new JSONObject();\r
-        jo.put("subid", subid);\r
-        jo.put("feedid", feedid);\r
-        jo.put("groupid", groupid); //New field is added - Groups feature Rally:US708115 - 1610\r
+        jo.put(SUBID_KEY, subid);\r
+        jo.put(FEEDID_KEY, feedid);\r
+        jo.put(GROUPID_KEY, groupid); //New field is added - Groups feature Rally:US708115 - 1610\r
         jo.put("delivery", delivery.asJSONObject());\r
         jo.put("metadataOnly", metadataOnly);\r
         jo.put("subscriber", subscriber);\r
         jo.put("links", links.asJSONObject());\r
         jo.put("suspend", suspended);\r
-        jo.put("last_mod", last_mod.getTime());\r
-        jo.put("created_date", created_date.getTime());\r
+        jo.put(LAST_MOD_KEY, lastMod.getTime());\r
+        jo.put(CREATED_DATE, createdDate.getTime());\r
         return jo;\r
     }\r
 \r
     public JSONObject asLimitedJSONObject() {\r
         JSONObject jo = asJSONObject();\r
-        jo.remove("subid");\r
-        jo.remove("feedid");\r
-        jo.remove("last_mod");\r
+        jo.remove(SUBID_KEY);\r
+        jo.remove(FEEDID_KEY);\r
+        jo.remove(LAST_MOD_KEY);\r
         return jo;\r
     }\r
 \r
     public JSONObject asJSONObject(boolean hidepasswords) {\r
         JSONObject jo = asJSONObject();\r
         if (hidepasswords) {\r
-            jo.remove("subid");    // we no longer hide passwords, however we do hide these\r
-            jo.remove("feedid");\r
-            jo.remove("last_mod");\r
-            jo.remove("created_date");\r
+            jo.remove(SUBID_KEY);    // we no longer hide passwords, however we do hide these\r
+            jo.remove(FEEDID_KEY);\r
+            jo.remove(LAST_MOD_KEY);\r
+            jo.remove(CREATED_DATE);\r
         }\r
         return jo;\r
     }\r
@@ -365,15 +386,16 @@ public class Subscription extends Syncable {
         try {\r
             if (subid == -1) {\r
                 // No feed ID assigned yet, so assign the next available one\r
-                setSubid(next_subid++);\r
+                setSubid(nextSubid++);\r
             }\r
             // In case we insert a feed from synchronization\r
-            if (subid > next_subid)\r
-                next_subid = subid + 1;\r
+            if (subid > nextSubid) {\r
+                nextSubid = subid + 1;\r
+            }\r
 \r
             // Create the SUBSCRIPTIONS row\r
             String sql = "insert into SUBSCRIPTIONS (SUBID, FEEDID, DELIVERY_URL, DELIVERY_USER, DELIVERY_PASSWORD, DELIVERY_USE100, METADATA_ONLY, SUBSCRIBER, SUSPENDED, GROUPID) values (?, ?, ?, ?, ?, ?, ?, ?, ?, ?)";\r
-            ps = c.prepareStatement(sql, new String[]{"SUBID"});\r
+            ps = c.prepareStatement(sql, new String[]{SUBID_COL});\r
             ps.setInt(1, subid);\r
             ps.setInt(2, feedid);\r
             ps.setString(3, getDelivery().getUrl());\r
@@ -397,14 +419,13 @@ public class Subscription extends Syncable {
         } catch (SQLException e) {\r
             rv = false;\r
             intlogger.warn("PROV0005 doInsert: " + e.getMessage());\r
-            e.printStackTrace();\r
         } finally {\r
             try {\r
-                if(ps!=null) {\r
+                if (ps != null) {\r
                     ps.close();\r
                 }\r
             } catch (SQLException e) {\r
-                e.printStackTrace();\r
+                intlogger.error(SQLEXCEPTION + e.getMessage());\r
             }\r
         }\r
         return rv;\r
@@ -429,14 +450,13 @@ public class Subscription extends Syncable {
         } catch (SQLException e) {\r
             rv = false;\r
             intlogger.warn("PROV0006 doUpdate: " + e.getMessage());\r
-            e.printStackTrace();\r
         } finally {\r
             try {\r
-                if(ps!=null) {\r
+                if (ps != null) {\r
                     ps.close();\r
                 }\r
             } catch (SQLException e) {\r
-                e.printStackTrace();\r
+                intlogger.error(SQLEXCEPTION + e.getMessage());\r
             }\r
         }\r
         return rv;\r
@@ -444,8 +464,7 @@ public class Subscription extends Syncable {
 \r
 \r
     /**\r
-     * Rally US708115\r
-     * Change Ownership of Subscription - 1610\r
+     * Rally US708115 Change Ownership of Subscription - 1610\r
      */\r
     public boolean changeOwnerShip() {\r
         boolean rv = true;\r
@@ -464,14 +483,13 @@ public class Subscription extends Syncable {
         } catch (SQLException e) {\r
             rv = false;\r
             intlogger.warn("PROV0006 doUpdate: " + e.getMessage());\r
-            e.printStackTrace();\r
         } finally {\r
             try {\r
-                if(ps!=null) {\r
+                if (ps != null) {\r
                     ps.close();\r
                 }\r
             } catch (SQLException e) {\r
-                e.printStackTrace();\r
+                intlogger.error(SQLEXCEPTION + e.getMessage());\r
             }\r
         }\r
         return rv;\r
@@ -490,14 +508,13 @@ public class Subscription extends Syncable {
         } catch (SQLException e) {\r
             rv = false;\r
             intlogger.warn("PROV0007 doDelete: " + e.getMessage());\r
-            e.printStackTrace();\r
         } finally {\r
             try {\r
-                if(ps!=null) {\r
+                if (ps != null) {\r
                     ps.close();\r
                 }\r
             } catch (SQLException e) {\r
-                e.printStackTrace();\r
+                intlogger.error(SQLEXCEPTION + e.getMessage());\r
             }\r
         }\r
         return rv;\r
@@ -510,31 +527,39 @@ public class Subscription extends Syncable {
 \r
     @Override\r
     public boolean equals(Object obj) {\r
-        if (!(obj instanceof Subscription))\r
+        if (!(obj instanceof Subscription)) {\r
             return false;\r
+        }\r
         Subscription os = (Subscription) obj;\r
-        if (subid != os.subid)\r
+        if (subid != os.subid) {\r
             return false;\r
-        if (feedid != os.feedid)\r
+        }\r
+        if (feedid != os.feedid) {\r
             return false;\r
+        }\r
         if (groupid != os.groupid) //New field is added - Groups feature Rally:US708115 - 1610\r
+        {\r
             return false;\r
-        if (!delivery.equals(os.delivery))\r
-            return false;\r
-        if (metadataOnly != os.metadataOnly)\r
+        }\r
+        if (!delivery.equals(os.delivery)) {\r
             return false;\r
-        if (!subscriber.equals(os.subscriber))\r
+        }\r
+        if (metadataOnly != os.metadataOnly) {\r
             return false;\r
-        if (!links.equals(os.links))\r
+        }\r
+        if (!subscriber.equals(os.subscriber)) {\r
             return false;\r
-        if (suspended != os.suspended)\r
+        }\r
+        if (!links.equals(os.links)) {\r
             return false;\r
-        return true;\r
+        }\r
+        return suspended == os.suspended;\r
     }\r
 \r
     @Override\r
     public int hashCode() {\r
-        return Objects.hash(subid, feedid, groupid, delivery, metadataOnly, subscriber, links, suspended, last_mod, created_date);\r
+        return Objects.hash(subid, feedid, groupid, delivery, metadataOnly, subscriber, links, suspended, lastMod,\r
+                createdDate);\r
     }\r
 \r
     @Override\r