]> git.mxchange.org Git - quix0rs-gnu-social.git/blob - actions/apiattachment.php
XSS vulnerability when remote-subscribing
[quix0rs-gnu-social.git] / actions / apiattachment.php
1 <?php
2 /**
3  * StatusNet, the distributed open-source microblogging tool
4  *
5  * Show a notice's attachment
6  *
7  * PHP version 5
8  *
9  * LICENCE: This program is free software: you can redistribute it and/or modify
10  * it under the terms of the GNU Affero General Public License as published by
11  * the Free Software Foundation, either version 3 of the License, or
12  * (at your option) any later version.
13  *
14  * This program is distributed in the hope that it will be useful,
15  * but WITHOUT ANY WARRANTY; without even the implied warranty of
16  * MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.  See the
17  * GNU Affero General Public License for more details.
18  *
19  * You should have received a copy of the GNU Affero General Public License
20  * along with this program.  If not, see <http://www.gnu.org/licenses/>.
21  *
22  * @category  API
23  * @package   GNUsocial
24  * @author    Hannes Mannerheim <h@nnesmannerhe.im>
25  * @license   http://www.fsf.org/licensing/licenses/agpl-3.0.html GNU Affero General Public License version 3.0
26  * @link      http://www.gnu.org/software/social/
27  */
28
29 if (!defined('GNUSOCIAL')) { exit(1); }
30
31 /**
32  * Show a notice's attachment
33  *
34  */
35 class ApiAttachmentAction extends ApiAuthAction
36 {
37     const MAXCOUNT = 100;
38
39     var $original = null;
40     var $cnt      = self::MAXCOUNT;
41
42     /**
43      * Take arguments for running
44      *
45      * @param array $args $_REQUEST args
46      *
47      * @return boolean success flag
48      */
49     protected function prepare(array $args=array())
50     {
51         parent::prepare($args);
52
53         if ($this->format !== 'json') {
54             $this->clientError('This method currently only serves JSON.', 415);
55         }
56
57         return true;
58     }
59
60     /**
61      * Handle the request
62      *
63      * Make a new notice for the update, save it, and show it
64      *
65      * @param array $args $_REQUEST data (unused)
66      *
67      * @return void
68      */
69     protected function handle()
70     {
71         parent::handle();
72         
73         $file = new File();
74         $file->selectAdd(); // clears it
75         $file->selectAdd('url');
76         $file->id = $this->trimmed('id');
77         $url = $file->fetchAll('url');
78         
79                 $file_txt = '';
80                 if(strstr($url[0],'.html')) {
81                         $file_txt['txt'] = file_get_contents($url[0]);
82                         $file_txt['body_start'] = strpos($file_txt['txt'],'<body>')+6;
83                         $file_txt['body_end'] = strpos($file_txt['txt'],'</body>');
84                         $file_txt = substr($file_txt['txt'],$file_txt['body_start'],$file_txt['body_end']-$file_txt['body_start']);
85                         }
86
87                 $this->initDocument('json');
88                 $this->showJsonObjects($file_txt);
89                 $this->endDocument('json');
90     }
91
92     /**
93      * Return true if read only.
94      *
95      * MAY override
96      *
97      * @param array $args other arguments
98      *
99      * @return boolean is read only action?
100      */
101
102     function isReadOnly($args)
103     {
104         return true;
105     }
106 }