Prevented SQL injections in function addPersonToDB.
[toast/confclerk.git] / src / sql / sqlengine.cpp
1 /*
2  * Copyright (C) 2010 Ixonos Plc.
3  * Copyright (C) 2011 Philipp Spitzer, gregor herrmann
4  *
5  * This file is part of ConfClerk.
6  *
7  * ConfClerk is free software: you can redistribute it and/or modify it
8  * under the terms of the GNU General Public License as published by the Free
9  * Software Foundation, either version 2 of the License, or (at your option)
10  * any later version.
11  *
12  * ConfClerk is distributed in the hope that it will be useful, but
13  * WITHOUT ANY WARRANTY; without even the implied warranty of MERCHANTABILITY
14  * or FITNESS FOR A PARTICULAR PURPOSE.  See the GNU General Public License for
15  * more details.
16  *
17  * You should have received a copy of the GNU General Public License along with
18  * ConfClerk.  If not, see <http://www.gnu.org/licenses/>.
19  */
20
21 #include <QSqlError>
22 #include <QSqlQuery>
23 #include <QSqlRecord>
24 #include <QVariant>
25 #include <QDateTime>
26
27 #include <QDir>
28 #include "sqlengine.h"
29 #include <track.h>
30 #include <conference.h>
31
32 #include <QDebug>
33
34 const QString DATE_FORMAT ("yyyy-MM-dd");
35 const QString TIME_FORMAT ("hh:mm");
36
37 SqlEngine::SqlEngine(QObject *aParent)
38     : QObject(aParent)
39 {
40 }
41
42 SqlEngine::~SqlEngine()
43 {
44 }
45
46 QString SqlEngine::login(const QString &aDatabaseType, const QString &aDatabaseName)
47 {
48     QSqlDatabase database = QSqlDatabase::addDatabase(aDatabaseType);
49     database.setDatabaseName(aDatabaseName);
50
51     bool result = false;
52     if(!QFile::exists(aDatabaseName)) // the DB (tables) doesn't exists, and so we have to create one
53     {
54         // create Db
55         if (!database.open()) qDebug() << "Could not open database" << database.lastError();
56         QFile file(":/create_tables.sql");
57         file.open(QIODevice::ReadOnly | QIODevice::Text);
58         QString allSqlStatements = file.readAll();
59         foreach(QString sql, allSqlStatements.split(";")) {
60             QSqlQuery query(database);
61             if (!query.exec(sql)) qDebug() << "Could not execute query" << query.lastError();
62         }
63     }
64     else
65     {
66         database.open();
67     }
68
69     checkConferenceMap(database);
70
71     //LOG_INFO(QString("Opening '%1' database '%2'").arg(aDatabaseType).arg(aDatabaseName));
72
73     return result ? QString() : database.lastError().text();
74 }
75
76 void SqlEngine::initialize()
77 {
78     QString databaseName;
79     if(!QDir::home().exists(".fosdem"))
80         QDir::home().mkdir(".fosdem");
81     databaseName = QDir::homePath() + "/.fosdem/" + "fosdem.sqlite";
82     login("QSQLITE",databaseName);
83 }
84
85 void SqlEngine::addConferenceToDB(QHash<QString,QString> &aConference)
86 {
87     QSqlDatabase db = QSqlDatabase::database();
88
89     if (db.isValid() && db.isOpen())
90     {
91         int confId = 0;
92         QList<Conference> confsList = Conference::getAll();
93         if(confsList.count())
94         {
95             QListIterator<Conference> i(confsList);
96             while (i.hasNext())
97             {
98                 Conference conf = i.next();
99                 if( aConference["title"] == conf.title() )
100                 {
101                     confId = conf.id();
102                     aConference["id"] = QString::number(confId);
103                     break;
104                 }
105             }
106         }
107
108         if(!confId) // conference 'aConference' isn't in the table => insert
109         {
110             QSqlQuery query(db);
111             query.prepare("INSERT INTO CONFERENCE (title,url,subtitle,venue,city,start,end,days,"
112                                                     "day_change,timeslot_duration,active) "
113                             " VALUES (:title,:url,:subtitle,:venue,:city,:start,:end,:days,"
114                                                     ":day_change,:timeslot_duration,:active)");
115             foreach (QString prop_name, (QList<QString>() << "title" << "url" << "subtitle" << "venue" << "city" << "days")) {
116                 query.bindValue(QString(":") + prop_name, aConference[prop_name]);
117             }
118             query.bindValue(":start", QDateTime(QDate::fromString(aConference["start"],DATE_FORMAT),QTime(0,0),Qt::UTC).toTime_t());
119             query.bindValue(":end", QDateTime(QDate::fromString(aConference["end"],DATE_FORMAT),QTime(0,0),Qt::UTC).toTime_t());
120             query.bindValue(":day_change", -QTime::fromString(aConference["day_change"],TIME_FORMAT).secsTo(QTime(0,0)));
121             query.bindValue(":day_change", -QTime::fromString(aConference["timeslot_duration"],TIME_FORMAT).secsTo(QTime(0,0)));
122             query.bindValue(":active", confsList.count() > 0 ? 0 : 1);
123             if (!query.exec()) qDebug() << "Could not execute query to insert a conference:" << query.lastError();
124             aConference["id"] = query.lastInsertId().toString(); // 'id' is assigned automatically
125         }
126     }
127 }
128
129 void SqlEngine::addEventToDB(QHash<QString,QString> &aEvent)
130 {
131     //LOG_DEBUG(QString("Adding event '%1' to DB").arg(*aEvent));
132
133     QSqlDatabase db = QSqlDatabase::database();
134
135     if (db.isValid() && db.isOpen())
136     {
137         //insert event track to table and get track id
138         int conference = aEvent["conference_id"].toInt();
139         QString name = aEvent["track"];
140         Track track;
141         int trackId;
142         try
143         {
144             track = Track::retrieveByName(conference, name);
145             trackId = track.id();
146             /*qDebug() << QString("DEBUG: Track %1 in DB").arg(name);*/
147         }
148         catch (OrmNoObjectException &e) {
149             track.setConference(conference);
150             track.setName(name);
151             trackId = track.insert();
152             /*qDebug() << QString("DEBUG: Track %1 added to DB").arg(name);*/
153         }
154         QDateTime startDateTime;
155         startDateTime.setTimeSpec(Qt::UTC);
156         startDateTime = QDateTime(QDate::fromString(aEvent["date"],DATE_FORMAT),QTime::fromString(aEvent["start"],TIME_FORMAT),Qt::UTC);
157         // qDebug() << "startDateTime: " << startDateTime.toString();
158
159         bool event_exists = false;
160         {
161             QSqlQuery check_event_query;
162             check_event_query.prepare("SELECT * FROM EVENT WHERE xid_conference = :xid_conference AND id = :id");
163             check_event_query.bindValue(":xid_conference", aEvent["conference_id"]);
164             check_event_query.bindValue(":id", aEvent["id"]);
165             if (!check_event_query.exec()) {
166                 qWarning() << "check event failed, conference id:" << aEvent["xid_conference"]
167                         << "event id:" << aEvent["id"]
168                         << "error:" << check_event_query.lastError()
169                         ;
170                 return;
171             }
172             if (check_event_query.isActive() and check_event_query.isSelect() and check_event_query.next()) {
173                 event_exists = true;
174             }
175         }
176
177         QSqlQuery result;
178         if (event_exists) {
179             result.prepare("UPDATE EVENT SET"
180                             " start = :start"
181                             ", duration = :duration"
182                             ", xid_track = :xid_track"
183                             ", type = :type"
184                             ", language = :language"
185                             ", tag = :tag"
186                             ", title = :title"
187                             ", subtitle = :subtitle"
188                             ", abstract = :abstract"
189                             ", description = :description"
190                                 " WHERE id = :id AND xid_conference = :xid_conference");
191         } else {
192             result.prepare("INSERT INTO EVENT "
193                             " (xid_conference, id, start, duration, xid_track, type, "
194                                 " language, tag, title, subtitle, abstract, description) "
195                             " VALUES (:xid_conference, :id, :start, :duration, :xid_track, :type, "
196                                 ":language, :tag, :title, :subtitle, :abstract, :description)");
197         }
198         result.bindValue(":xid_conference", aEvent["conference_id"]);
199         result.bindValue(":start", QString::number(startDateTime.toTime_t()));
200         result.bindValue(":duration", -QTime::fromString(aEvent["duration"],TIME_FORMAT).secsTo(QTime(0,0)));
201         result.bindValue(":xid_track", trackId);
202         static const QList<QString> props = QList<QString>()
203             << "id" << "type" << "language" << "tag" << "title" << "subtitle" << "abstract" << "description";
204         foreach (QString prop_name, props) {
205             result.bindValue(QString(":") + prop_name, aEvent[prop_name]);
206         }
207         if (!result.exec()) {
208             qWarning() << "event insert/update failed:" << result.lastError();
209         }
210     }
211 }
212
213 void SqlEngine::addPersonToDB(QHash<QString,QString> &aPerson)
214 {
215     QSqlDatabase db = QSqlDatabase::database();
216
217     if (db.isValid() && db.isOpen())
218     {
219         QSqlQuery query(db);
220         query.prepare("INSERT INTO PERSON (xid_conference,id,name) VALUES (:xid_conference, :id, :name)");
221         query.bindValue(":xid_conference", aPerson["conference_id"]);
222         query.bindValue(":id", aPerson["id"]);
223         query.bindValue(":name", aPerson["name"]);
224         query.exec(); // some queries fail due to the unique key constraint
225         // if (!query.exec()) qDebug() << "SQL query 'insert into person' failed: " << query.lastError();
226
227         query = QSqlQuery(db);
228         query.prepare("INSERT INTO EVENT_PERSON (xid_conference,xid_event,xid_person) VALUES (:xid_conference, :xid_event, :xid_person)");
229         query.bindValue(":xid_conference", aPerson["conference_id"]);
230         query.bindValue(":xid_event", aPerson["event_id"]);
231         query.bindValue(":xid_person", aPerson["id"]);
232         query.exec(); // some queries fail due to the unique key constraint
233         // if (!query.exec()) qDebug() << "SQL query 'insert into event_person' failed: " << query.lastError();
234     }
235 }
236
237 void SqlEngine::addRoomToDB(QHash<QString,QString> &aRoom)
238 {
239     QSqlDatabase db = QSqlDatabase::database();
240
241     if (db.isValid() && db.isOpen())
242     {
243         QSqlQuery query(db);
244         query.prepare("SELECT id FROM ROOM WHERE xid_conference=:conference_id and name=:name");
245         query.bindValue(":conference_id", aRoom["conference_id"]);
246         query.bindValue(":name", aRoom["name"]);
247         if (!query.exec()) qDebug() << "Could not execute select room query: " << query.lastError();
248         // now we have to check whether ROOM record with 'name' exists or not,
249         // - if it doesn't exist yet, then we have to add that record to 'ROOM' table
250         //   and assign autoincremented 'id' to aRoom
251         // - if it exists, then we need to get its 'id' and assign it to aRoom
252         aRoom["id"] = "";
253         if(query.next()) // ROOM record with 'name' already exists: we need to get its 'id'
254         {
255             aRoom["id"] = query.value(0).toString();
256         }
257         else // ROOM record doesn't exist yet, need to create it
258         {
259             query = QSqlQuery(db);
260             query.prepare("INSERT INTO ROOM (xid_conference,name,picture) VALUES (:xid_conference, :name, :picture)");
261             query.bindValue(":xid_conference", aRoom["conference_id"]);
262             query.bindValue(":xid_name", aRoom["name"]);
263             query.bindValue(":xid_picture", aRoom["picture"]);
264             if (!query.exec()) qDebug() << "Could not execute 'insert into room ...' query." << query.lastError();
265             aRoom["id"]= query.lastInsertId().toString(); // 'id' is assigned automatically
266             //LOG_AUTOTEST(query);
267         }
268         query = QSqlQuery(db);
269         query.prepare("INSERT INTO EVENT_ROOM (xid_conference,xid_event,xid_room) VALUES (:conference_id, :event_id, :room_id)");
270         query.bindValue(":conference_id", aRoom["conference_id"]);
271         query.bindValue(":event_id", aRoom["event_id"]);
272         query.bindValue(":room_id", aRoom["id"]);
273         if (!query.exec()) qDebug() << "Could not 'execute insert into event_room' query:" << query.lastError();
274         //LOG_AUTOTEST(query);
275     }
276 }
277
278 void SqlEngine::addLinkToDB(QHash<QString,QString> &aLink)
279 {
280     QSqlDatabase db = QSqlDatabase::database();
281
282     //TODO: check if the link doesn't exist before inserting
283     if (db.isValid() && db.isOpen())
284     {
285         QSqlQuery query(db);
286         query.prepare("INSERT INTO LINK (xid_event, xid_conference, name, url) VALUES (:xid_event, :xid_conference, :name, :url)");
287         query.bindValue(":xid_event", aLink["event_id"]);
288         query.bindValue(":xid_conference", aLink["conference_id"]);
289         query.bindValue(":name", aLink["name"]);
290         query.bindValue(":url", aLink["url"]);
291         if (!query.exec()) qDebug() << "Error executing 'insert into link' query: " << query.lastError();
292         //LOG_AUTOTEST(query);
293     }
294 }
295
296 int SqlEngine::searchEvent(int aConferenceId, const QHash<QString,QString> &aColumns, const QString &aKeyword)
297 {
298     QSqlDatabase db = QSqlDatabase::database();
299
300     if ( !db.isValid() || !db.isOpen())
301         return -1;
302
303     if (aColumns.empty()) return -1;
304
305     // DROP
306     execQuery( db, "DROP TABLE IF EXISTS SEARCH_EVENT");
307     // CREATE
308     execQuery( db, "CREATE TEMP TABLE SEARCH_EVENT ( xid_conference INTEGER  NOT NULL, id INTEGER NOT NULL )");
309     // INSERT
310     QString sql = QString("INSERT INTO SEARCH_EVENT ( xid_conference, id ) "
311                 "SELECT EVENT.xid_conference, EVENT.id FROM EVENT ");
312     if( aColumns.contains("ROOM") ){
313         sql += "INNER JOIN EVENT_ROOM ON ( EVENT.xid_conference = EVENT_ROOM.xid_conference AND EVENT.id = EVENT_ROOM.xid_event ) ";
314         sql += "INNER JOIN ROOM ON ( EVENT_ROOM.xid_room = ROOM.id ) ";
315     }
316     if( aColumns.contains("PERSON") ){
317         sql += "INNER JOIN EVENT_PERSON ON ( EVENT.xid_conference = EVENT_PERSON.xid_conference AND EVENT.id = EVENT_PERSON.xid_event ) ";
318         sql += "INNER JOIN PERSON ON ( EVENT_PERSON.xid_person = PERSON.id ) ";
319     }
320     sql += QString("WHERE EVENT.xid_conference = %1 AND (").arg( aConferenceId );
321
322     foreach (QString table, aColumns.uniqueKeys()){
323         foreach (QString column, aColumns.values(table)){
324             sql += QString("%1.%2 LIKE '\%' || :%1%2 || '\%' OR ").arg( table, column );
325         }
326     }
327     sql.chop( QString(" OR ").length() );
328     sql += QString(")");
329
330     QSqlQuery query(db);
331     query.prepare(sql);
332     foreach (QString table, aColumns.uniqueKeys()){
333         foreach (QString column, aColumns.values(table)){
334             query.bindValue(QString(":%1%2").arg(table, column), aKeyword );
335         }
336     }
337
338     if( !query.exec() ){
339        qDebug() << "Could not execute search query: " << query.lastError().text();
340        return -1;
341     }
342
343     return 1;
344 }
345
346 bool SqlEngine::beginTransaction()
347 {
348     QSqlDatabase db = QSqlDatabase::database();
349
350     return execQuery(db, "BEGIN IMMEDIATE TRANSACTION");
351 }
352
353 bool SqlEngine::commitTransaction()
354 {
355     QSqlDatabase db = QSqlDatabase::database();
356
357     return execQuery(db, "COMMIT");
358 }
359
360 void SqlEngine::deleteConference(int id)
361 {
362     QSqlDatabase db = QSqlDatabase::database();
363
364     if ( !db.isValid() || !db.isOpen()) {
365         return;
366     }
367
368     beginTransaction();
369
370     QHash<QString, QVariant> params;
371     params["xid_conference"] = id;
372     execQueryWithParameter(db, "DELETE FROM LINK WHERE xid_conference = :xid_conference", params);
373     execQueryWithParameter(db, "DELETE FROM EVENT_ROOM WHERE xid_conference = :xid_conference", params);
374     execQueryWithParameter(db, "DELETE FROM EVENT_PERSON WHERE xid_conference = :xid_conference", params);
375     execQueryWithParameter(db, "DELETE FROM EVENT WHERE xid_conference = :xid_conference", params);
376     execQueryWithParameter(db, "DELETE FROM ROOM WHERE xid_conference = :xid_conference", params);
377     execQueryWithParameter(db, "DELETE FROM PERSON WHERE xid_conference = :xid_conference", params);
378     execQueryWithParameter(db, "DELETE FROM TRACK WHERE xid_conference = :xid_conference", params);
379     execQueryWithParameter(db, "DELETE FROM CONFERENCE WHERE id = :xid_conference", params);
380
381     commitTransaction();
382 }
383
384 bool SqlEngine::execQuery(QSqlDatabase &aDatabase, const QString &aQuery)
385 {
386     //qDebug() << "\nSQL: " << aQuery;
387
388     QSqlQuery sqlQuery(aDatabase);
389     if( !sqlQuery.exec(aQuery) ){
390        qDebug() << "SQL ERR: " << sqlQuery.lastError().number() << ", " << sqlQuery.lastError().text();
391        return false;
392     }
393     else{
394        //qDebug() << "SQL OK.\n";
395        return true;
396     }
397 }
398
399 bool SqlEngine::execQueryWithParameter(QSqlDatabase &aDatabase, const QString &aQuery, const QHash<QString, QVariant>& params)
400 {
401     qDebug() << "SQL:" << aQuery << "params:" << params;
402
403     QSqlQuery sqlQuery(aDatabase);
404     sqlQuery.prepare(aQuery);
405     foreach (QString param_key, params.keys()) {
406         sqlQuery.bindValue(param_key, params[param_key]);
407     }
408     if( !sqlQuery.exec() ){
409        qDebug() << "SQL ERR: " << sqlQuery.lastError().number() << ", " << sqlQuery.lastError().text();
410        return false;
411     }
412     else{
413        //qDebug() << "SQL OK.\n";
414        return true;
415     }
416 }
417
418 void SqlEngine::checkConferenceMap(QSqlDatabase &aDatabase)
419 {
420     QSqlQuery sqlQuery(aDatabase);
421     sqlQuery.prepare("SELECT map FROM conference");
422     if (!sqlQuery.exec()) {
423         qWarning() << "column conference.map is missing; adding";
424         execQuery(aDatabase, "ALTER TABLE conference ADD COLUMN map VARCHAR")
425          and execQuery(aDatabase, "UPDATE conference SET map = ':/maps/campus.png' WHERE title = 'FOSDEM 2010'");
426     }
427 }