Author: reschke
Date: Tue Jan 9 15:39:46 2018
New Revision: 1820674
URL: http://svn.apache.org/viewvc?rev=1820674&view=rev
Log:
OAK-7119: Restrict de-serialization mechanism for older serialized cache map in
DataStoreCacheUtils to the classes required (ported to 1.6)
- Restricted to whitelist of Map, HashMap, Long, Number, String
Modified:
jackrabbit/oak/branches/1.6/oak-core/ (props changed)
jackrabbit/oak/branches/1.6/oak-core/src/main/java/org/apache/jackrabbit/oak/plugins/blob/DataStoreCacheUpgradeUtils.java
jackrabbit/oak/branches/1.6/oak-core/src/test/java/org/apache/jackrabbit/oak/plugins/blob/UploadStagingCacheTest.java
Propchange: jackrabbit/oak/branches/1.6/oak-core/
------------------------------------------------------------------------------
--- svn:mergeinfo (original)
+++ svn:mergeinfo Tue Jan 9 15:39:46 2018
@@ -1,4 +1,5 @@
/jackrabbit/oak/branches/1.0/oak-core:1665962
+/jackrabbit/oak/trunk/oak-blob-plugins:1819950
/jackrabbit/oak/trunk/oak-core:1781068,1781075,1781248,1781386,1781846,1781907,1782000,1782029,1782196,1782447,1782476,1782770,1782945,1782966,1782973,1782990,1783061,1783066,1783089,1783104-1783105,1783110,1783619,1783720,1783731,1783733,1783738,1783742,1783773,1783855,1783891,1784023,1784034,1784130,1784162,1784251,1784401,1784551,1784574,1784689,1785095,1785108,1785283,1785838,1785917,1785919,1785946,1786122,1787074,1787145,1787151,1787217,1787425,1788056,1788378,1788387-1788389,1788463,1788476,1788850,1789056,1789441,1789534,1790382,1792049,1792463,1792742,1792746,1793013,1793088,1793618,1793627,1793644,1794393,1794417,1794683,1795138,1795314,1795330,1795475,1795488,1795491,1795502,1795594,1795613,1795618,1796144,1796230,1796239,1796274,1796278,1796988,1797378,1798035,1798834,1799219,1799389,1799393,1799924,1800269,1800606,1800613,1800974,1801011,1801013,1801118-1801119,1801675,1802260,1802262,1802286,1802548,1802934,1802938,1802973,1803026,1803247-1803249,1803951,1803953-180395
5,1805851-1805852,1806668,1807308,1807688,1808125,1808128,1808142,1808240,1808246,1809024,1809026,1809131,1809163,1809253,1809255-1809256,1811380,1811952,1811963,1811986,1814332,1818645
/jackrabbit/oak/trunk/oak-store-document:1809866,1811575,1811702,1811709,1811823,1811835,1811931,1812739,1812750,1812753,1814407,1814499,1814579,1815450,1815466,1815940,1816436,1818301,1818303,1818903,1818906,1819421,1820199
/jackrabbit/trunk/oak-core:1345480
Modified:
jackrabbit/oak/branches/1.6/oak-core/src/main/java/org/apache/jackrabbit/oak/plugins/blob/DataStoreCacheUpgradeUtils.java
URL:
http://svn.apache.org/viewvc/jackrabbit/oak/branches/1.6/oak-core/src/main/java/org/apache/jackrabbit/oak/plugins/blob/DataStoreCacheUpgradeUtils.java?rev=1820674&r1=1820673&r2=1820674&view=diff
==============================================================================
---
jackrabbit/oak/branches/1.6/oak-core/src/main/java/org/apache/jackrabbit/oak/plugins/blob/DataStoreCacheUpgradeUtils.java
(original)
+++
jackrabbit/oak/branches/1.6/oak-core/src/main/java/org/apache/jackrabbit/oak/plugins/blob/DataStoreCacheUpgradeUtils.java
Tue Jan 9 15:39:46 2018
@@ -16,12 +16,10 @@
*/
package org.apache.jackrabbit.oak.plugins.blob;
-import java.io.BufferedInputStream;
import java.io.File;
import java.io.FileInputStream;
import java.io.InputStream;
-import java.io.ObjectInput;
-import java.io.ObjectInputStream;
+import java.util.HashMap;
import java.util.Iterator;
import java.util.List;
import java.util.Map;
@@ -32,6 +30,7 @@ import com.google.common.collect.Maps;
import com.google.common.io.Files;
import org.apache.commons.io.FileUtils;
import org.apache.commons.io.IOUtils;
+import org.apache.commons.io.serialization.ValidatingObjectInputStream;
import org.slf4j.Logger;
import org.slf4j.LoggerFactory;
@@ -63,12 +62,13 @@ public class DataStoreCacheUpgradeUtils
InputStream fis = null;
try {
- fis = new BufferedInputStream(new FileInputStream(path));
- ObjectInput input = new ObjectInputStream(fis);
+ fis = (new FileInputStream(path));
+ ValidatingObjectInputStream input = new
ValidatingObjectInputStream(fis);
+ input.accept(HashMap.class, Map.class, Number.class,
Long.class, String.class);
asyncUploadMap = (Map<String, Long>) input.readObject();
} catch (Exception e) {
- LOG.warn("Error in reading pending uploads map [{}] from
location [{}]", UPLOAD_MAP,
- homeDir);
+ LOG.error("Error in reading pending uploads map [{}] from
location [{}]", UPLOAD_MAP,
+ homeDir, e);
} finally {
IOUtils.closeQuietly(fis);
}
Modified:
jackrabbit/oak/branches/1.6/oak-core/src/test/java/org/apache/jackrabbit/oak/plugins/blob/UploadStagingCacheTest.java
URL:
http://svn.apache.org/viewvc/jackrabbit/oak/branches/1.6/oak-core/src/test/java/org/apache/jackrabbit/oak/plugins/blob/UploadStagingCacheTest.java?rev=1820674&r1=1820673&r2=1820674&view=diff
==============================================================================
---
jackrabbit/oak/branches/1.6/oak-core/src/test/java/org/apache/jackrabbit/oak/plugins/blob/UploadStagingCacheTest.java
(original)
+++
jackrabbit/oak/branches/1.6/oak-core/src/test/java/org/apache/jackrabbit/oak/plugins/blob/UploadStagingCacheTest.java
Tue Jan 9 15:39:46 2018
@@ -18,6 +18,7 @@
*/
package org.apache.jackrabbit.oak.plugins.blob;
+import java.io.BufferedWriter;
import java.io.File;
import java.io.IOException;
import java.io.InputStream;
@@ -31,10 +32,13 @@ import java.util.concurrent.ScheduledFut
import java.util.concurrent.TimeUnit;
import java.util.concurrent.atomic.AtomicInteger;
+import ch.qos.logback.classic.Level;
+import com.google.common.base.Charsets;
import com.google.common.base.Optional;
import com.google.common.collect.Iterators;
import com.google.common.collect.Lists;
import com.google.common.collect.Maps;
+import com.google.common.io.Closeables;
import com.google.common.io.Closer;
import com.google.common.io.Files;
import com.google.common.util.concurrent.Futures;
@@ -44,7 +48,9 @@ import com.google.common.util.concurrent
import com.google.common.util.concurrent.SettableFuture;
import org.apache.commons.io.FileUtils;
import org.apache.jackrabbit.core.data.DataStoreException;
+import org.apache.jackrabbit.oak.commons.FileIOUtils;
import org.apache.jackrabbit.oak.commons.concurrent.ExecutorCloser;
+import org.apache.jackrabbit.oak.commons.junit.LogCustomizer;
import org.apache.jackrabbit.oak.stats.DefaultStatisticsProvider;
import org.apache.jackrabbit.oak.stats.StatisticsProvider;
import org.junit.After;
@@ -55,9 +61,11 @@ import org.junit.rules.TemporaryFolder;
import org.slf4j.Logger;
import org.slf4j.LoggerFactory;
+import static org.hamcrest.CoreMatchers.containsString;
import static org.junit.Assert.assertEquals;
import static org.junit.Assert.assertFalse;
import static org.junit.Assert.assertNull;
+import static org.junit.Assert.assertThat;
import static org.junit.Assert.assertTrue;
/**
@@ -613,6 +621,26 @@ public class UploadStagingCacheTest exte
assertCacheStats(stagingCache, 0, 0, 2, 2);
}
+ @Test
+ public void testUpgradeCompromisedSerializedMap() throws IOException {
+ // Close the init setup
+ closer.close();
+
+ // Create pre-upgrade load
+ File home = folder.newFolder();
+ File pendingUploadsFile = new File(home,
DataStoreCacheUpgradeUtils.UPLOAD_MAP);
+ createGibberishLoad(home, pendingUploadsFile);
+
+ LogCustomizer lc =
LogCustomizer.forLogger(DataStoreCacheUpgradeUtils.class.getName())
+ .filter(Level.WARN)
+ .enable(Level.WARN)
+ .create();
+ lc.starting();
+ // Start
+ init(2, new TestStagingUploader(folder.newFolder()), home);
+ assertThat(lc.getLogs().toString(), containsString("Error in reading
pending uploads map"));
+ }
+
/** -------------------- Helper methods
----------------------------------------------------**/
private void createUpgradeLoad(File home, File pendingUploadFile) throws
IOException {
@@ -624,6 +652,17 @@ public class UploadStagingCacheTest exte
serializeMap(pendingUploads, pendingUploadFile);
}
+
+ private void createGibberishLoad(File home, File pendingUploadFile) throws
IOException {
+ BufferedWriter writer = null;
+ try {
+ writer = Files.newWriter(pendingUploadFile, Charsets.UTF_8);
+ FileIOUtils.writeAsLine(writer,
"jerhgiuheirghoeoorqehgsjlwjpfkkwpkf", false);
+ } finally {
+ Closeables.close(writer, true);
+ }
+ }
+
private void assertUpgrade(File pendingUploadFile) throws IOException {
assertNull(stagingCache.getIfPresent(ID_PREFIX + 1));
assertTrue(Files.equal(copyToFile(randomStream(1, 4 * 1024),
folder.newFile()),