manage.php 8.3 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220
  1. <?php
  2. declare(strict_types=1);
  3. $baseDir = __DIR__;
  4. $configFile = $baseDir . "/config.php";
  5. $manifestFile = $baseDir . "/manifest.json";
  6. $packagesDir = $baseDir . "/packages";
  7. if (is_file($configFile)) {
  8. require_once $configFile;
  9. }
  10. require_once $baseDir . "/includes/update-server.php";
  11. if (session_status() === PHP_SESSION_NONE) {
  12. ini_set("session.use_strict_mode", "1");
  13. ini_set("session.cookie_httponly", "1");
  14. ini_set("session.cookie_samesite", "Lax");
  15. session_start();
  16. }
  17. $messages = [];
  18. $errors = [];
  19. function updateManageEscape($value): string
  20. {
  21. return htmlspecialchars((string) $value, ENT_QUOTES, "UTF-8");
  22. }
  23. function updateManagePasswordConfigured(): bool
  24. {
  25. return defined("UPDATE_SERVER_PASSWORD_HASH") || defined("UPDATE_SERVER_PASSWORD");
  26. }
  27. function updateManagePasswordMatches(string $password): bool
  28. {
  29. if (defined("UPDATE_SERVER_PASSWORD_HASH")) {
  30. return password_verify($password, (string) UPDATE_SERVER_PASSWORD_HASH);
  31. }
  32. if (defined("UPDATE_SERVER_PASSWORD")) {
  33. return hash_equals((string) UPDATE_SERVER_PASSWORD, $password);
  34. }
  35. return false;
  36. }
  37. function updateManageIsLoggedIn(): bool
  38. {
  39. return !empty($_SESSION["update_server_logged_in"]);
  40. }
  41. function updateManageCsrfToken(): string
  42. {
  43. if (empty($_SESSION["update_server_csrf_token"])) {
  44. $_SESSION["update_server_csrf_token"] = bin2hex(random_bytes(32));
  45. }
  46. return $_SESSION["update_server_csrf_token"];
  47. }
  48. function updateManageCsrfIsValid(string $token): bool
  49. {
  50. return !empty($_SESSION["update_server_csrf_token"]) &&
  51. hash_equals($_SESSION["update_server_csrf_token"], $token);
  52. }
  53. if ($_SERVER["REQUEST_METHOD"] === "POST") {
  54. $action = (string) ($_POST["action"] ?? "");
  55. if ($action === "login") {
  56. if (!updateManagePasswordConfigured()) {
  57. $errors[] = "No password is configured.";
  58. } elseif (updateManagePasswordMatches((string) ($_POST["password"] ?? ""))) {
  59. session_regenerate_id(true);
  60. $_SESSION["update_server_logged_in"] = true;
  61. $messages[] = "Logged in.";
  62. } else {
  63. $errors[] = "Wrong password.";
  64. }
  65. } elseif ($action === "logout") {
  66. unset($_SESSION["update_server_logged_in"], $_SESSION["update_server_csrf_token"]);
  67. $messages[] = "Logged out.";
  68. } elseif (!updateManageIsLoggedIn()) {
  69. $errors[] = "Login required.";
  70. } elseif (!updateManageCsrfIsValid((string) ($_POST["csrf_token"] ?? ""))) {
  71. $errors[] = "Invalid token. Please reload the page and try again.";
  72. } else {
  73. try {
  74. if ($action === "upload") {
  75. updateServerPublishUpload(
  76. trim((string) ($_POST["version"] ?? "")),
  77. $_FILES["package"] ?? [],
  78. $manifestFile,
  79. $packagesDir,
  80. );
  81. $messages[] = "Release uploaded and published.";
  82. } elseif ($action === "set_latest") {
  83. updateServerSetLatest(trim((string) ($_POST["version"] ?? "")), $manifestFile);
  84. $messages[] = "Latest release updated.";
  85. } elseif ($action === "delete") {
  86. updateServerDeleteRelease(trim((string) ($_POST["version"] ?? "")), $manifestFile, $baseDir);
  87. $messages[] = "Release deleted.";
  88. }
  89. } catch (Throwable $exception) {
  90. $errors[] = $exception->getMessage();
  91. }
  92. }
  93. }
  94. try {
  95. $manifest = updateServerReadManifest($manifestFile, true);
  96. } catch (Throwable $exception) {
  97. $manifest = ["latest" => "", "releases" => []];
  98. $errors[] = $exception->getMessage();
  99. }
  100. $releases = $manifest["releases"];
  101. krsort($releases);
  102. ?>
  103. <!DOCTYPE html>
  104. <html lang="de">
  105. <head>
  106. <meta charset="UTF-8">
  107. <meta name="viewport" content="width=device-width, initial-scale=1.0">
  108. <title>Update Management</title>
  109. </head>
  110. <body>
  111. <h1>Update Management</h1>
  112. <?php foreach ($messages as $message): ?>
  113. <p><strong><?php echo updateManageEscape($message); ?></strong></p>
  114. <?php endforeach; ?>
  115. <?php foreach ($errors as $error): ?>
  116. <p><strong>Error:</strong> <?php echo updateManageEscape($error); ?></p>
  117. <?php endforeach; ?>
  118. <?php if (!updateManageIsLoggedIn()): ?>
  119. <form method="POST">
  120. <input type="hidden" name="action" value="login">
  121. <p>
  122. <label for="password">Password</label><br>
  123. <input type="password" id="password" name="password" required>
  124. </p>
  125. <button type="submit">Login</button>
  126. </form>
  127. <?php else: ?>
  128. <form method="POST">
  129. <input type="hidden" name="action" value="logout">
  130. <button type="submit">Logout</button>
  131. </form>
  132. <h2>Upload release</h2>
  133. <form method="POST" enctype="multipart/form-data">
  134. <input type="hidden" name="action" value="upload">
  135. <input type="hidden" name="csrf_token" value="<?php echo updateManageEscape(updateManageCsrfToken()); ?>">
  136. <p>
  137. <label for="version">Version</label><br>
  138. <input type="text" id="version" name="version" required placeholder="v1.3.3" pattern="v[0-9]+\.[0-9]+\.[0-9]+">
  139. </p>
  140. <p>
  141. <label for="package">ZIP package</label><br>
  142. <input type="file" id="package" name="package" accept=".zip,application/zip" required>
  143. </p>
  144. <button type="submit">Upload and publish</button>
  145. </form>
  146. <h2>Current manifest</h2>
  147. <p>Latest: <?php echo updateManageEscape($manifest["latest"] !== "" ? $manifest["latest"] : "none"); ?></p>
  148. <p>Manifest endpoint: <a href="manifest.php">manifest.php</a></p>
  149. <?php if (empty($releases)): ?>
  150. <p>No releases configured.</p>
  151. <?php else: ?>
  152. <table border="1" cellpadding="6" cellspacing="0">
  153. <thead>
  154. <tr>
  155. <th>Version</th>
  156. <th>Package</th>
  157. <th>SHA-256</th>
  158. <th>Size</th>
  159. <th>Published</th>
  160. <th>Actions</th>
  161. </tr>
  162. </thead>
  163. <tbody>
  164. <?php foreach ($releases as $version => $release): ?>
  165. <tr>
  166. <td><?php echo updateManageEscape($version); ?></td>
  167. <td><?php echo updateManageEscape($release["package"] ?? ""); ?></td>
  168. <td><?php echo updateManageEscape($release["sha256"] ?? ""); ?></td>
  169. <td><?php echo updateManageEscape($release["size"] ?? ""); ?></td>
  170. <td><?php echo updateManageEscape($release["published_at"] ?? ""); ?></td>
  171. <td>
  172. <?php if ($manifest["latest"] !== $version): ?>
  173. <form method="POST" style="display:inline">
  174. <input type="hidden" name="action" value="set_latest">
  175. <input type="hidden" name="csrf_token" value="<?php echo updateManageEscape(updateManageCsrfToken()); ?>">
  176. <input type="hidden" name="version" value="<?php echo updateManageEscape($version); ?>">
  177. <button type="submit">Set latest</button>
  178. </form>
  179. <?php endif; ?>
  180. <form method="POST" style="display:inline" onsubmit="return confirm('Delete this release?');">
  181. <input type="hidden" name="action" value="delete">
  182. <input type="hidden" name="csrf_token" value="<?php echo updateManageEscape(updateManageCsrfToken()); ?>">
  183. <input type="hidden" name="version" value="<?php echo updateManageEscape($version); ?>">
  184. <button type="submit">Delete</button>
  185. </form>
  186. </td>
  187. </tr>
  188. <?php endforeach; ?>
  189. </tbody>
  190. </table>
  191. <?php endif; ?>
  192. <?php endif; ?>
  193. </body>
  194. </html>