Merge branch '3onyc-fix-hash-leak' into develop
This commit is contained in:
@@ -0,0 +1,25 @@
|
||||
'use strict'
|
||||
|
||||
require('../../website/src/server')
|
||||
|
||||
describe 'User', ->
|
||||
|
||||
before (done) ->
|
||||
registerNewUser done, true
|
||||
|
||||
describe 'GET /user', ->
|
||||
it 'removes password from user object', (done) ->
|
||||
request.get(baseURL + '/user')
|
||||
.end (err, res) ->
|
||||
expectCode res, 200
|
||||
localAuth = res.body.auth.local
|
||||
expect(localAuth.hashed_password).to.not.exist
|
||||
expect(localAuth.salt).to.not.exist
|
||||
done()
|
||||
|
||||
it 'removes apiToken from user object', (done) ->
|
||||
request.get(baseURL + '/user')
|
||||
.end (err, res) ->
|
||||
expectCode res, 200
|
||||
expect(res.body.apiToken).to.not.exist
|
||||
done()
|
||||
@@ -204,9 +204,9 @@ api.getUser = function(req, res, next) {
|
||||
user.stats.maxHealth = shared.maxHealth;
|
||||
user.stats.maxMP = res.locals.user._statsComputed.maxMP;
|
||||
delete user.apiToken;
|
||||
if (user.auth) {
|
||||
delete user.auth.hashed_password;
|
||||
delete user.auth.salt;
|
||||
if (user.auth && user.auth.local) {
|
||||
delete user.auth.local.hashed_password;
|
||||
delete user.auth.local.salt;
|
||||
}
|
||||
return res.json(200, user);
|
||||
};
|
||||
|
||||
Reference in New Issue
Block a user