|
| 1 | +# SPDX-License-Identifier: GPL-3.0-only |
| 2 | +"""RevokeOAuth2Token gRPC service handler.""" |
| 3 | + |
| 4 | +import hashlib |
| 5 | +import secrets |
| 6 | + |
| 7 | +import grpc |
| 8 | + |
| 9 | +from db import get_session |
| 10 | +from grpc_services.v3.utils import get_keys_for_decryption, get_oauth2_adapter |
| 11 | +from lib_relaysms_payload_specs.generated import relaysms_spec_payload as rrs |
| 12 | +from logutils import get_logger |
| 13 | +from models.server_identity_key import mark_key_used as mark_ss_key_used |
| 14 | +from platforms.adapter_ipc_handler import AdapterIPCHandler |
| 15 | +from protos.v3 import publisher_pb2 |
| 16 | + |
| 17 | +logger = get_logger(__name__) |
| 18 | + |
| 19 | + |
| 20 | +def RevokeOAuth2Token(self, request, context): |
| 21 | + """Revoke and delete a stored OAuth2 token.""" |
| 22 | + response = publisher_pb2.RevokeOAuth2TokenResponse |
| 23 | + |
| 24 | + payload_bin, auth_error = self.handle_v1_request_auth(context, response) |
| 25 | + if auth_error: |
| 26 | + return auth_error |
| 27 | + |
| 28 | + invalid = self.handle_request_field_validation( |
| 29 | + context, request, response, ["token_id", "key_id"] |
| 30 | + ) |
| 31 | + if invalid: |
| 32 | + return invalid |
| 33 | + |
| 34 | + try: |
| 35 | + with get_session() as s: |
| 36 | + token, token_hash_obj, ss_kid, es_kid, ec_kid_pk = get_keys_for_decryption( |
| 37 | + token_id_bytes=request.token_id, |
| 38 | + key_id=request.key_id, |
| 39 | + session=s, |
| 40 | + ) |
| 41 | + |
| 42 | + try: |
| 43 | + decrypted_token = rrs.v1_token_decrypt_server( |
| 44 | + ss_kid=ss_kid, |
| 45 | + es_kid=es_kid, |
| 46 | + ec_kid_pk=ec_kid_pk, |
| 47 | + key_id=request.key_id, |
| 48 | + ciphertext=payload_bin, |
| 49 | + ) |
| 50 | + except rrs.V1CryptographicError.FailedToDecrypt as e: |
| 51 | + return self.handle_create_grpc_error_response( |
| 52 | + context, |
| 53 | + response, |
| 54 | + f"token decryption failed: {e}", |
| 55 | + grpc.StatusCode.UNAUTHENTICATED, |
| 56 | + ) |
| 57 | + |
| 58 | + if not secrets.compare_digest( |
| 59 | + hashlib.sha256(decrypted_token).digest(), token_hash_obj.token_hash |
| 60 | + ): |
| 61 | + return self.handle_create_grpc_error_response( |
| 62 | + context, |
| 63 | + response, |
| 64 | + "token hash mismatch", |
| 65 | + grpc.StatusCode.UNAUTHENTICATED, |
| 66 | + ) |
| 67 | + |
| 68 | + adapter = get_oauth2_adapter(token.platform) |
| 69 | + |
| 70 | + pipe = AdapterIPCHandler.invoke( |
| 71 | + adapter_path=adapter["path"], |
| 72 | + venv_path=adapter["venv_path"], |
| 73 | + method="revoke_token", |
| 74 | + params={ |
| 75 | + "token": token.token_data["token"], |
| 76 | + "base_path": adapter["assets_path"], |
| 77 | + }, |
| 78 | + ) |
| 79 | + |
| 80 | + if pipe.get("error"): |
| 81 | + logger.error("adapter revocation failed: %s", pipe["error"]) |
| 82 | + |
| 83 | + s.delete(token) |
| 84 | + mark_ss_key_used(request.key_id, s) |
| 85 | + |
| 86 | + return response(success=True, message="Successfully revoked and deleted token") |
| 87 | + |
| 88 | + except ValueError as exc: |
| 89 | + return self.handle_create_grpc_error_response( |
| 90 | + context, response, exc, grpc.StatusCode.NOT_FOUND |
| 91 | + ) |
| 92 | + |
| 93 | + except NotImplementedError as exc: |
| 94 | + return self.handle_create_grpc_error_response( |
| 95 | + context, response, exc, grpc.StatusCode.UNIMPLEMENTED |
| 96 | + ) |
| 97 | + |
| 98 | + except Exception as exc: |
| 99 | + return self.handle_create_grpc_error_response( |
| 100 | + context, |
| 101 | + response, |
| 102 | + exc, |
| 103 | + grpc.StatusCode.INTERNAL, |
| 104 | + user_msg="Oops! Something went wrong. Please try again later.", |
| 105 | + error_type="UNKNOWN", |
| 106 | + ) |
0 commit comments