]> git.mxchange.org Git - quix0rs-gnu-social.git/blob - actions/deleteapplication.php
XSS vulnerability when remote-subscribing
[quix0rs-gnu-social.git] / actions / deleteapplication.php
1 <?php
2 /**
3  * StatusNet, the distributed open-source microblogging tool
4  *
5  * Action class to delete an OAuth application
6  *
7  * PHP version 5
8  *
9  * LICENCE: This program is free software: you can redistribute it and/or modify
10  * it under the terms of the GNU Affero General Public License as published by
11  * the Free Software Foundation, either version 3 of the License, or
12  * (at your option) any later version.
13  *
14  * This program is distributed in the hope that it will be useful,
15  * but WITHOUT ANY WARRANTY; without even the implied warranty of
16  * MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.  See the
17  * GNU Affero General Public License for more details.
18  *
19  * You should have received a copy of the GNU Affero General Public License
20  * along with this program.  If not, see <http://www.gnu.org/licenses/>.
21  *
22  * @category  Action
23  * @package   StatusNet
24  * @author    Zach Copley <zach@status.net>
25  * @copyright 2010 StatusNet, Inc.
26  * @license   http://www.fsf.org/licensing/licenses/agpl-3.0.html GNU Affero General Public License version 3.0
27  * @link      http://status.net/
28  */
29
30 if (!defined('STATUSNET') && !defined('LACONICA')) {
31     exit(1);
32 }
33
34 /**
35  * Delete an OAuth appliction
36  *
37  * @category Action
38  * @package  StatusNet
39  * @author   Zach Copley <zach@status.net>
40  * @license  http://www.fsf.org/licensing/licenses/agpl.html AGPLv3
41  * @link     http://status.net/
42  */
43 class DeleteapplicationAction extends Action
44 {
45     var $app = null;
46
47     /**
48      * Take arguments for running
49      *
50      * @param array $args $_REQUEST args
51      *
52      * @return boolean success flag
53      */
54     function prepare($args)
55     {
56         if (!parent::prepare($args)) {
57             return false;
58         }
59
60         if (!common_logged_in()) {
61             // TRANS: Client error displayed trying to delete an application while not logged in.
62             $this->clientError(_('You must be logged in to delete an application.'));
63         }
64
65         $id        = (int)$this->arg('id');
66         $this->app = Oauth_application::getKV('id', $id);
67
68         if (empty($this->app)) {
69             // TRANS: Client error displayed trying to delete an application that does not exist.
70             $this->clientError(_('Application not found.'));
71         }
72
73         $cur = common_current_user();
74
75         if ($cur->id != $this->app->owner) {
76             // TRANS: Client error displayed trying to delete an application the current user does not own.
77             $this->clientError(_('You are not the owner of this application.'), 401);
78         }
79
80         return true;
81     }
82
83     /**
84      * Handle request
85      *
86      * Shows a page with list of favorite notices
87      *
88      * @param array $args $_REQUEST args; handled in prepare()
89      *
90      * @return void
91      */
92     function handle($args)
93     {
94         if ($_SERVER['REQUEST_METHOD'] == 'POST') {
95
96             // CSRF protection
97             $token = $this->trimmed('token');
98             if (!$token || $token != common_session_token()) {
99                 // TRANS: Client error displayed when the session token does not match or is not given.
100                 $this->clientError(_('There was a problem with your session token.'));
101             }
102
103             if ($this->arg('no')) {
104                 common_redirect(common_local_url('showapplication',
105                                                  array('id' => $this->app->id)), 303);
106             } elseif ($this->arg('yes')) {
107                 $this->handlePost();
108                 common_redirect(common_local_url('oauthappssettings'), 303);
109             } else {
110                 $this->showPage();
111             }
112         }
113     }
114
115     function showContent() {
116         $this->areYouSureForm();
117     }
118
119     function title() {
120         // TRANS: Title for delete application page.
121         return _('Delete application');
122     }
123
124     function showNoticeForm() {
125         // nop
126     }
127
128     /**
129      * Confirm with user.
130      *
131      * Shows a confirmation form.
132      *
133      * @return void
134      */
135     function areYouSureForm()
136     {
137         $id = $this->app->id;
138         $this->elementStart('form', array('id' => 'deleteapplication-' . $id,
139                                           'method' => 'post',
140                                           'class' => 'form_settings form_entity_block',
141                                           'action' => common_local_url('deleteapplication',
142                                                                        array('id' => $this->app->id))));
143         $this->elementStart('fieldset');
144         $this->hidden('token', common_session_token());
145         // TRANS: Fieldset legend on delete application page.
146         $this->element('legend', _('Delete application'));
147         $this->element('p', null,
148                        // TRANS: Confirmation text on delete application page.
149                        _('Are you sure you want to delete this application? '.
150                          'This will clear all data about the application from the '.
151                          'database, including all existing user connections.'));
152         $this->submit('form_action-no',
153                       // TRANS: Button label on the delete application form.
154                       _m('BUTTON','No'),
155                       'submit form_action-primary',
156                       'no',
157                       // TRANS: Submit button title for 'No' when deleting an application.
158                       _('Do not delete this application.'));
159         $this->submit('form_action-yes',
160                       // TRANS: Button label on the delete application form.
161                       _m('BUTTON','Yes'),
162                       'submit form_action-secondary',
163                       // TRANS: Submit button title for 'Yes' when deleting an application.
164                       'yes', _('Delete this application.'));
165         $this->elementEnd('fieldset');
166         $this->elementEnd('form');
167     }
168
169     /**
170      * Actually delete the app
171      *
172      * @return void
173      */
174     function handlePost()
175     {
176         $this->app->delete();
177     }
178 }