Hex Artifact Content
Not logged in

Artifact 1773187215c7dfa4bbb173b962b0d7b95b3d93fb:

File src/login.c part of check-in [60212796377638c] - Make sure that "nobody" and "anonymous" privileges by users who attempt to sync with higher privileges. by drh on 2009-09-11 23:04:50.

0000: 2f 2a 0a 2a 2a 20 43 6f 70 79 72 69 67 68 74 20  /*.** Copyright 
0010: 28 63 29 20 32 30 30 37 20 44 2e 20 52 69 63 68  (c) 2007 D. Rich
0020: 61 72 64 20 48 69 70 70 0a 2a 2a 0a 2a 2a 20 54  ard Hipp.**.** T
0030: 68 69 73 20 70 72 6f 67 72 61 6d 20 69 73 20 66  his program is f
0040: 72 65 65 20 73 6f 66 74 77 61 72 65 3b 20 79 6f  ree software; yo
0050: 75 20 63 61 6e 20 72 65 64 69 73 74 72 69 62 75  u can redistribu
0060: 74 65 20 69 74 20 61 6e 64 2f 6f 72 0a 2a 2a 20  te it and/or.** 
0070: 6d 6f 64 69 66 79 20 69 74 20 75 6e 64 65 72 20  modify it under 
0080: 74 68 65 20 74 65 72 6d 73 20 6f 66 20 74 68 65  the terms of the
0090: 20 47 4e 55 20 47 65 6e 65 72 61 6c 20 50 75 62   GNU General Pub
00a0: 6c 69 63 0a 2a 2a 20 4c 69 63 65 6e 73 65 20 61  lic.** License a
00b0: 73 20 70 75 62 6c 69 73 68 65 64 20 62 79 20 74  s published by t
00c0: 68 65 20 46 72 65 65 20 53 6f 66 74 77 61 72 65  he Free Software
00d0: 20 46 6f 75 6e 64 61 74 69 6f 6e 3b 20 65 69 74   Foundation; eit
00e0: 68 65 72 0a 2a 2a 20 76 65 72 73 69 6f 6e 20 32  her.** version 2
00f0: 20 6f 66 20 74 68 65 20 4c 69 63 65 6e 73 65 2c   of the License,
0100: 20 6f 72 20 28 61 74 20 79 6f 75 72 20 6f 70 74   or (at your opt
0110: 69 6f 6e 29 20 61 6e 79 20 6c 61 74 65 72 20 76  ion) any later v
0120: 65 72 73 69 6f 6e 2e 0a 2a 2a 0a 2a 2a 20 54 68  ersion..**.** Th
0130: 69 73 20 70 72 6f 67 72 61 6d 20 69 73 20 64 69  is program is di
0140: 73 74 72 69 62 75 74 65 64 20 69 6e 20 74 68 65  stributed in the
0150: 20 68 6f 70 65 20 74 68 61 74 20 69 74 20 77 69   hope that it wi
0160: 6c 6c 20 62 65 20 75 73 65 66 75 6c 2c 0a 2a 2a  ll be useful,.**
0170: 20 62 75 74 20 57 49 54 48 4f 55 54 20 41 4e 59   but WITHOUT ANY
0180: 20 57 41 52 52 41 4e 54 59 3b 20 77 69 74 68 6f   WARRANTY; witho
0190: 75 74 20 65 76 65 6e 20 74 68 65 20 69 6d 70 6c  ut even the impl
01a0: 69 65 64 20 77 61 72 72 61 6e 74 79 20 6f 66 0a  ied warranty of.
01b0: 2a 2a 20 4d 45 52 43 48 41 4e 54 41 42 49 4c 49  ** MERCHANTABILI
01c0: 54 59 20 6f 72 20 46 49 54 4e 45 53 53 20 46 4f  TY or FITNESS FO
01d0: 52 20 41 20 50 41 52 54 49 43 55 4c 41 52 20 50  R A PARTICULAR P
01e0: 55 52 50 4f 53 45 2e 20 20 53 65 65 20 74 68 65  URPOSE.  See the
01f0: 20 47 4e 55 0a 2a 2a 20 47 65 6e 65 72 61 6c 20   GNU.** General 
0200: 50 75 62 6c 69 63 20 4c 69 63 65 6e 73 65 20 66  Public License f
0210: 6f 72 20 6d 6f 72 65 20 64 65 74 61 69 6c 73 2e  or more details.
0220: 0a 2a 2a 20 0a 2a 2a 20 59 6f 75 20 73 68 6f 75  .** .** You shou
0230: 6c 64 20 68 61 76 65 20 72 65 63 65 69 76 65 64  ld have received
0240: 20 61 20 63 6f 70 79 20 6f 66 20 74 68 65 20 47   a copy of the G
0250: 4e 55 20 47 65 6e 65 72 61 6c 20 50 75 62 6c 69  NU General Publi
0260: 63 0a 2a 2a 20 4c 69 63 65 6e 73 65 20 61 6c 6f  c.** License alo
0270: 6e 67 20 77 69 74 68 20 74 68 69 73 20 6c 69 62  ng with this lib
0280: 72 61 72 79 3b 20 69 66 20 6e 6f 74 2c 20 77 72  rary; if not, wr
0290: 69 74 65 20 74 6f 20 74 68 65 0a 2a 2a 20 46 72  ite to the.** Fr
02a0: 65 65 20 53 6f 66 74 77 61 72 65 20 46 6f 75 6e  ee Software Foun
02b0: 64 61 74 69 6f 6e 2c 20 49 6e 63 2e 2c 20 35 39  dation, Inc., 59
02c0: 20 54 65 6d 70 6c 65 20 50 6c 61 63 65 20 2d 20   Temple Place - 
02d0: 53 75 69 74 65 20 33 33 30 2c 0a 2a 2a 20 42 6f  Suite 330,.** Bo
02e0: 73 74 6f 6e 2c 20 4d 41 20 20 30 32 31 31 31 2d  ston, MA  02111-
02f0: 31 33 30 37 2c 20 55 53 41 2e 0a 2a 2a 0a 2a 2a  1307, USA..**.**
0300: 20 41 75 74 68 6f 72 20 63 6f 6e 74 61 63 74 20   Author contact 
0310: 69 6e 66 6f 72 6d 61 74 69 6f 6e 3a 0a 2a 2a 20  information:.** 
0320: 20 20 64 72 68 40 68 77 61 63 69 2e 63 6f 6d 0a    drh@hwaci.com.
0330: 2a 2a 20 20 20 68 74 74 70 3a 2f 2f 77 77 77 2e  **   http://www.
0340: 68 77 61 63 69 2e 63 6f 6d 2f 64 72 68 2f 0a 2a  hwaci.com/drh/.*
0350: 2a 0a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a  *.**************
0360: 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a  ****************
0370: 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a  ****************
0380: 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a  ****************
0390: 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a 2a  ****************
03a0: 2a 0a 2a 2a 0a 2a 2a 20 54 68 69 73 20 66 69 6c  *.**.** This fil
03b0: 65 20 63 6f 6e 74 61 69 6e 73 20 63 6f 64 65 20  e contains code 
03c0: 66 6f 72 20 67 65 6e 65 72 61 74 69 6e 67 20 74  for generating t
03d0: 68 65 20 6c 6f 67 69 6e 20 61 6e 64 20 6c 6f 67  he login and log
03e0: 6f 75 74 20 73 63 72 65 65 6e 73 2e 0a 2a 2a 0a  out screens..**.
03f0: 2a 2a 20 4e 6f 74 65 73 3a 0a 2a 2a 0a 2a 2a 20  ** Notes:.**.** 
0400: 54 68 65 72 65 20 61 72 65 20 74 77 6f 20 73 70  There are two sp
0410: 65 63 69 61 6c 2d 63 61 73 65 20 75 73 65 72 2d  ecial-case user-
0420: 69 64 73 3a 20 22 61 6e 6f 6e 79 6d 6f 75 73 22  ids: "anonymous"
0430: 20 61 6e 64 20 22 6e 6f 62 6f 64 79 22 2e 0a 2a   and "nobody"..*
0440: 2a 20 54 68 65 20 63 61 70 61 62 69 6c 69 74 69  * The capabiliti
0450: 65 73 20 6f 66 20 74 68 65 20 6e 6f 62 6f 64 79  es of the nobody
0460: 20 75 73 65 72 20 61 72 65 20 61 76 61 69 6c 61   user are availa
0470: 62 6c 65 20 74 6f 20 61 6e 79 6f 6e 65 2c 0a 2a  ble to anyone,.*
0480: 2a 20 72 65 67 61 72 64 6c 65 73 73 20 6f 66 20  * regardless of 
0490: 77 68 65 74 68 65 72 20 6f 72 20 6e 6f 74 20 74  whether or not t
04a0: 68 65 79 20 61 72 65 20 6c 6f 67 67 65 64 20 69  hey are logged i
04b0: 6e 2e 20 20 54 68 65 20 63 61 70 61 62 69 6c 69  n.  The capabili
04c0: 74 69 65 73 0a 2a 2a 20 6f 66 20 61 6e 6f 6e 79  ties.** of anony
04d0: 6d 6f 75 73 20 61 72 65 20 6f 6e 6c 79 20 61 76  mous are only av
04e0: 61 69 6c 61 62 6c 65 20 61 66 74 65 72 20 6c 6f  ailable after lo
04f0: 67 67 69 6e 67 20 69 6e 2c 20 62 75 74 20 74 68  gging in, but th
0500: 65 20 6c 6f 67 69 6e 0a 2a 2a 20 73 63 72 65 65  e login.** scree
0510: 6e 20 64 69 73 70 6c 61 79 73 20 74 68 65 20 70  n displays the p
0520: 61 73 73 77 6f 72 64 20 66 6f 72 20 74 68 65 20  assword for the 
0530: 61 6e 6f 6e 79 6d 6f 75 73 20 6c 6f 67 69 6e 2c  anonymous login,
0540: 20 73 6f 20 74 68 69 73 0a 2a 2a 20 73 68 6f 75   so this.** shou
0550: 6c 64 20 6e 6f 74 20 70 72 65 76 65 6e 74 20 61  ld not prevent a
0560: 20 68 75 6d 61 6e 20 75 73 65 72 20 66 72 6f 6d   human user from
0570: 20 64 6f 69 6e 67 20 73 6f 2e 0a 2a 2a 0a 2a 2a   doing so..**.**
0580: 20 54 68 65 20 6e 6f 62 6f 64 79 20 75 73 65 72   The nobody user
0590: 20 68 61 73 20 63 61 70 61 62 69 6c 69 74 69 65   has capabilitie
05a0: 73 20 74 68 61 74 20 79 6f 75 20 77 61 6e 74 20  s that you want 
05b0: 73 70 69 64 65 72 73 20 74 6f 20 68 61 76 65 2e  spiders to have.
05c0: 0a 2a 2a 20 54 68 65 20 61 6e 6f 6e 79 6d 6f 75  .** The anonymou
05d0: 73 20 75 73 65 72 20 68 61 73 20 63 61 70 61 62  s user has capab
05e0: 69 6c 69 74 69 65 73 20 74 68 61 74 20 79 6f 75  ilities that you
05f0: 20 77 61 6e 74 20 70 65 6f 70 6c 65 20 77 69 74   want people wit
0600: 68 6f 75 74 0a 2a 2a 20 6c 6f 67 69 6e 73 20 74  hout.** logins t
0610: 6f 20 68 61 76 65 2e 0a 2a 2a 0a 2a 2a 20 4f 66  o have..**.** Of
0620: 20 63 6f 75 72 73 65 2c 20 61 20 73 6f 70 68 69   course, a sophi
0630: 73 74 69 63 61 74 65 64 20 73 70 69 64 65 72 20  sticated spider 
0640: 63 6f 75 6c 64 20 65 61 73 69 6c 79 20 63 69 72  could easily cir
0650: 63 75 6d 76 65 6e 74 20 74 68 65 0a 2a 2a 20 61  cumvent the.** a
0660: 6e 6f 6e 79 6d 6f 75 73 20 6c 6f 67 69 6e 20 72  nonymous login r
0670: 65 71 75 69 72 65 6d 65 6e 74 20 61 6e 64 20 77  equirement and w
0680: 61 6c 6b 20 74 68 65 20 77 65 62 73 69 74 65 2e  alk the website.
0690: 20 20 42 75 74 20 74 68 61 74 20 69 73 0a 2a 2a    But that is.**
06a0: 20 6e 6f 74 20 72 65 61 6c 6c 79 20 74 68 65 20   not really the 
06b0: 70 6f 69 6e 74 2e 20 20 54 68 65 20 61 6e 6f 6e  point.  The anon
06c0: 79 6d 6f 75 73 20 6c 6f 67 69 6e 20 6b 65 65 70  ymous login keep
06d0: 73 20 73 65 61 72 63 68 2d 65 6e 67 69 6e 65 0a  s search-engine.
06e0: 2a 2a 20 63 72 61 77 6c 65 72 73 20 61 6e 64 20  ** crawlers and 
06f0: 73 69 74 65 20 64 6f 77 6e 6c 6f 61 64 20 74 6f  site download to
0700: 6f 6c 73 20 6c 69 6b 65 20 77 67 65 74 20 66 72  ols like wget fr
0710: 6f 6d 20 77 61 6c 6b 69 6e 67 20 63 68 61 6e 67  om walking chang
0720: 65 0a 2a 2a 20 6c 6f 67 73 20 61 6e 64 20 64 6f  e.** logs and do
0730: 77 6e 6c 6f 61 64 69 6e 67 20 64 69 66 66 73 20  wnloading diffs 
0740: 6f 66 20 76 65 72 79 20 76 65 72 73 69 6f 6e 20  of very version 
0750: 6f 66 20 74 68 65 20 61 72 63 68 69 76 65 20 74  of the archive t
0760: 68 61 74 0a 2a 2a 20 68 61 73 20 65 76 65 72 20  hat.** has ever 
0770: 65 78 69 73 74 65 64 2c 20 61 6e 64 20 74 68 69  existed, and thi
0780: 6e 67 73 20 6c 69 6b 65 20 74 68 61 74 2e 0a 2a  ngs like that..*
0790: 2f 0a 23 69 6e 63 6c 75 64 65 20 22 63 6f 6e 66  /.#include "conf
07a0: 69 67 2e 68 22 0a 23 69 6e 63 6c 75 64 65 20 22  ig.h".#include "
07b0: 6c 6f 67 69 6e 2e 68 22 0a 23 69 66 64 65 66 20  login.h".#ifdef 
07c0: 5f 5f 4d 49 4e 47 57 33 32 5f 5f 0a 23 20 20 69  __MINGW32__.#  i
07d0: 6e 63 6c 75 64 65 20 3c 77 69 6e 64 6f 77 73 2e  nclude <windows.
07e0: 68 3e 20 20 20 20 20 20 20 20 20 20 20 2f 2a 20  h>           /* 
07f0: 66 6f 72 20 53 6c 65 65 70 20 2a 2f 0a 23 20 20  for Sleep */.#  
0800: 64 65 66 69 6e 65 20 73 6c 65 65 70 20 53 6c 65  define sleep Sle
0810: 65 70 20 20 20 20 20 20 20 20 20 20 20 20 2f 2a  ep            /*
0820: 20 77 69 6e 64 6f 77 73 20 64 6f 65 73 20 6e 6f   windows does no
0830: 74 20 68 61 76 65 20 73 6c 65 65 70 2c 20 62 75  t have sleep, bu
0840: 74 20 53 6c 65 65 70 20 2a 2f 0a 23 65 6e 64 69  t Sleep */.#endi
0850: 66 0a 23 69 6e 63 6c 75 64 65 20 3c 74 69 6d 65  f.#include <time
0860: 2e 68 3e 0a 0a 2f 2a 0a 2a 2a 20 52 65 74 75 72  .h>../*.** Retur
0870: 6e 20 74 68 65 20 6e 61 6d 65 20 6f 66 20 74 68  n the name of th
0880: 65 20 6c 6f 67 69 6e 20 63 6f 6f 6b 69 65 0a 2a  e login cookie.*
0890: 2f 0a 73 74 61 74 69 63 20 63 68 61 72 20 2a 6c  /.static char *l
08a0: 6f 67 69 6e 5f 63 6f 6f 6b 69 65 5f 6e 61 6d 65  ogin_cookie_name
08b0: 28 76 6f 69 64 29 7b 0a 20 20 73 74 61 74 69 63  (void){.  static
08c0: 20 63 68 61 72 20 2a 7a 43 6f 6f 6b 69 65 4e 61   char *zCookieNa
08d0: 6d 65 20 3d 20 30 3b 0a 20 20 69 66 28 20 7a 43  me = 0;.  if( zC
08e0: 6f 6f 6b 69 65 4e 61 6d 65 3d 3d 30 20 29 7b 0a  ookieName==0 ){.
08f0: 20 20 20 20 69 6e 74 20 6e 20 3d 20 73 74 72 6c      int n = strl
0900: 65 6e 28 67 2e 7a 54 6f 70 29 3b 0a 20 20 20 20  en(g.zTop);.    
0910: 7a 43 6f 6f 6b 69 65 4e 61 6d 65 20 3d 20 6d 61  zCookieName = ma
0920: 6c 6c 6f 63 28 20 6e 2a 32 2b 31 36 20 29 3b 0a  lloc( n*2+16 );.
0930: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
0940: 20 20 20 20 20 20 2f 2a 20 30 31 32 33 34 35 36        /* 0123456
0950: 37 38 39 20 31 32 33 34 35 20 2a 2f 0a 20 20 20  789 12345 */.   
0960: 20 73 74 72 63 70 79 28 7a 43 6f 6f 6b 69 65 4e   strcpy(zCookieN
0970: 61 6d 65 2c 20 22 66 6f 73 73 69 6c 5f 6c 6f 67  ame, "fossil_log
0980: 69 6e 5f 22 29 3b 0a 20 20 20 20 65 6e 63 6f 64  in_");.    encod
0990: 65 31 36 28 28 75 6e 73 69 67 6e 65 64 20 63 68  e16((unsigned ch
09a0: 61 72 2a 29 67 2e 7a 54 6f 70 2c 20 28 75 6e 73  ar*)g.zTop, (uns
09b0: 69 67 6e 65 64 20 63 68 61 72 2a 29 26 7a 43 6f  igned char*)&zCo
09c0: 6f 6b 69 65 4e 61 6d 65 5b 31 33 5d 2c 20 6e 29  okieName[13], n)
09d0: 3b 0a 20 20 7d 0a 20 20 72 65 74 75 72 6e 20 7a  ;.  }.  return z
09e0: 43 6f 6f 6b 69 65 4e 61 6d 65 3b 0a 7d 0a 0a 2f  CookieName;.}../
09f0: 2a 0a 2a 2a 20 52 65 64 69 72 65 63 74 20 74 6f  *.** Redirect to
0a00: 20 74 68 65 20 70 61 67 65 20 73 70 65 63 69 66   the page specif
0a10: 69 65 64 20 62 79 20 74 68 65 20 22 67 22 20 71  ied by the "g" q
0a20: 75 65 72 79 20 70 61 72 61 6d 65 74 65 72 2e 0a  uery parameter..
0a30: 2a 2a 20 4f 72 20 69 66 20 74 68 65 72 65 20 69  ** Or if there i
0a40: 73 20 6e 6f 20 22 67 22 20 71 75 65 72 79 20 70  s no "g" query p
0a50: 61 72 61 6d 65 74 65 72 2c 20 72 65 64 69 72 65  arameter, redire
0a60: 63 74 20 74 6f 20 74 68 65 20 68 6f 6d 65 70 61  ct to the homepa
0a70: 67 65 2e 0a 2a 2f 0a 73 74 61 74 69 63 20 76 6f  ge..*/.static vo
0a80: 69 64 20 72 65 64 69 72 65 63 74 5f 74 6f 5f 67  id redirect_to_g
0a90: 28 76 6f 69 64 29 7b 0a 20 20 63 6f 6e 73 74 20  (void){.  const 
0aa0: 63 68 61 72 20 2a 7a 47 6f 74 6f 20 3d 20 50 28  char *zGoto = P(
0ab0: 22 67 22 29 3b 0a 20 20 69 66 28 20 7a 47 6f 74  "g");.  if( zGot
0ac0: 6f 20 29 7b 0a 20 20 20 20 63 67 69 5f 72 65 64  o ){.    cgi_red
0ad0: 69 72 65 63 74 28 7a 47 6f 74 6f 29 3b 0a 20 20  irect(zGoto);.  
0ae0: 7d 65 6c 73 65 7b 0a 20 20 20 20 66 6f 73 73 69  }else{.    fossi
0af0: 6c 5f 72 65 64 69 72 65 63 74 5f 68 6f 6d 65 28  l_redirect_home(
0b00: 29 3b 0a 20 20 7d 0a 7d 0a 0a 2f 2a 0a 2a 2a 20  );.  }.}../*.** 
0b10: 43 68 65 63 6b 20 74 6f 20 73 65 65 20 69 66 20  Check to see if 
0b20: 74 68 65 20 61 6e 6f 6e 79 6d 6f 75 73 20 6c 6f  the anonymous lo
0b30: 67 69 6e 20 69 73 20 76 61 6c 69 64 2e 20 20 49  gin is valid.  I
0b40: 66 20 69 74 20 69 73 20 76 61 6c 69 64 2c 20 72  f it is valid, r
0b50: 65 74 75 72 6e 0a 2a 2a 20 74 68 65 20 75 73 65  eturn.** the use
0b60: 72 69 64 20 6f 66 20 74 68 65 20 61 6e 6f 6e 79  rid of the anony
0b70: 6d 6f 75 73 20 75 73 65 72 2e 0a 2a 2f 0a 73 74  mous user..*/.st
0b80: 61 74 69 63 20 69 6e 74 20 69 73 56 61 6c 69 64  atic int isValid
0b90: 41 6e 6f 6e 79 6d 6f 75 73 4c 6f 67 69 6e 28 0a  AnonymousLogin(.
0ba0: 20 20 63 6f 6e 73 74 20 63 68 61 72 20 2a 7a 55    const char *zU
0bb0: 73 65 72 6e 61 6d 65 2c 20 20 2f 2a 20 54 68 65  sername,  /* The
0bc0: 20 75 73 65 72 6e 61 6d 65 2e 20 20 4d 75 73 74   username.  Must
0bd0: 20 62 65 20 22 61 6e 6f 6e 79 6d 6f 75 73 22 20   be "anonymous" 
0be0: 2a 2f 0a 20 20 63 6f 6e 73 74 20 63 68 61 72 20  */.  const char 
0bf0: 2a 7a 50 61 73 73 77 6f 72 64 20 20 20 2f 2a 20  *zPassword   /* 
0c00: 54 68 65 20 73 75 70 70 6c 69 65 64 20 70 61 73  The supplied pas
0c10: 73 77 6f 72 64 20 2a 2f 0a 29 7b 0a 20 20 63 6f  sword */.){.  co
0c20: 6e 73 74 20 63 68 61 72 20 2a 7a 43 53 3b 20 20  nst char *zCS;  
0c30: 20 20 20 20 20 20 2f 2a 20 54 68 65 20 63 61 70        /* The cap
0c40: 74 63 68 61 20 73 65 65 64 20 76 61 6c 75 65 20  tcha seed value 
0c50: 2a 2f 0a 20 20 63 6f 6e 73 74 20 63 68 61 72 20  */.  const char 
0c60: 2a 7a 50 77 3b 20 20 20 20 20 20 20 20 2f 2a 20  *zPw;        /* 
0c70: 54 68 65 20 63 6f 72 72 65 63 74 20 70 61 73 73  The correct pass
0c80: 77 6f 72 64 20 73 68 6f 77 6e 20 69 6e 20 74 68  word shown in th
0c90: 65 20 63 61 70 74 63 68 61 20 2a 2f 0a 20 20 69  e captcha */.  i
0ca0: 6e 74 20 75 69 64 3b 20 20 20 20 20 20 20 20 20  nt uid;         
0cb0: 20 20 20 20 20 20 20 2f 2a 20 54 68 65 20 75 73         /* The us
0cc0: 65 72 20 49 44 20 6f 66 20 61 6e 6f 6e 79 6d 6f  er ID of anonymo
0cd0: 75 73 20 2a 2f 0a 0a 20 20 69 66 28 20 7a 55 73  us */..  if( zUs
0ce0: 65 72 6e 61 6d 65 3d 3d 30 20 29 20 72 65 74 75  ername==0 ) retu
0cf0: 72 6e 20 30 3b 0a 20 20 69 66 28 20 7a 50 61 73  rn 0;.  if( zPas
0d00: 73 77 6f 72 64 3d 3d 30 20 29 20 72 65 74 75 72  sword==0 ) retur
0d10: 6e 20 30 3b 0a 20 20 69 66 28 20 73 74 72 63 6d  n 0;.  if( strcm
0d20: 70 28 7a 55 73 65 72 6e 61 6d 65 2c 22 61 6e 6f  p(zUsername,"ano
0d30: 6e 79 6d 6f 75 73 22 29 21 3d 30 20 29 20 72 65  nymous")!=0 ) re
0d40: 74 75 72 6e 20 30 3b 0a 20 20 7a 43 53 20 3d 20  turn 0;.  zCS = 
0d50: 50 28 22 63 73 22 29 3b 20 20 20 2f 2a 20 54 68  P("cs");   /* Th
0d60: 65 20 22 63 73 22 20 70 61 72 61 6d 65 74 65 72  e "cs" parameter
0d70: 20 69 73 20 74 68 65 20 22 63 61 70 74 63 68 61   is the "captcha
0d80: 20 73 65 65 64 22 20 2a 2f 0a 20 20 69 66 28 20   seed" */.  if( 
0d90: 7a 43 53 3d 3d 30 20 29 20 72 65 74 75 72 6e 20  zCS==0 ) return 
0da0: 30 3b 0a 20 20 7a 50 77 20 3d 20 63 61 70 74 63  0;.  zPw = captc
0db0: 68 61 5f 64 65 63 6f 64 65 28 28 75 6e 73 69 67  ha_decode((unsig
0dc0: 6e 65 64 20 69 6e 74 29 61 74 6f 69 28 7a 43 53  ned int)atoi(zCS
0dd0: 29 29 3b 0a 20 20 69 66 28 20 73 74 72 63 61 73  ));.  if( strcas
0de0: 65 63 6d 70 28 7a 50 77 2c 20 7a 50 61 73 73 77  ecmp(zPw, zPassw
0df0: 6f 72 64 29 21 3d 30 20 29 20 72 65 74 75 72 6e  ord)!=0 ) return
0e00: 20 30 3b 0a 20 20 75 69 64 20 3d 20 64 62 5f 69   0;.  uid = db_i
0e10: 6e 74 28 30 2c 20 22 53 45 4c 45 43 54 20 75 69  nt(0, "SELECT ui
0e20: 64 20 46 52 4f 4d 20 75 73 65 72 20 57 48 45 52  d FROM user WHER
0e30: 45 20 6c 6f 67 69 6e 3d 27 61 6e 6f 6e 79 6d 6f  E login='anonymo
0e40: 75 73 27 22 0a 20 20 20 20 20 20 20 20 20 20 20  us'".           
0e50: 20 20 20 20 20 20 20 22 20 41 4e 44 20 6c 65 6e         " AND len
0e60: 67 74 68 28 70 77 29 3e 30 20 41 4e 44 20 6c 65  gth(pw)>0 AND le
0e70: 6e 67 74 68 28 63 61 70 29 3e 30 22 29 3b 0a 20  ngth(cap)>0");. 
0e80: 20 72 65 74 75 72 6e 20 75 69 64 3b 0a 7d 0a 0a   return uid;.}..
0e90: 2f 2a 0a 2a 2a 20 57 45 42 50 41 47 45 3a 20 6c  /*.** WEBPAGE: l
0ea0: 6f 67 69 6e 0a 2a 2a 20 57 45 42 50 41 47 45 3a  ogin.** WEBPAGE:
0eb0: 20 6c 6f 67 6f 75 74 0a 2a 2a 20 57 45 42 50 41   logout.** WEBPA
0ec0: 47 45 3a 20 6d 79 0a 2a 2a 0a 2a 2a 20 47 65 6e  GE: my.**.** Gen
0ed0: 65 72 61 74 65 20 74 68 65 20 6c 6f 67 69 6e 20  erate the login 
0ee0: 70 61 67 65 2e 0a 2a 2a 0a 2a 2a 20 54 68 65 72  page..**.** Ther
0ef0: 65 20 75 73 65 64 20 74 6f 20 62 65 20 61 20 70  e used to be a p
0f00: 61 67 65 20 6e 61 6d 65 64 20 22 6d 79 22 20 74  age named "my" t
0f10: 68 61 74 20 77 61 73 20 64 65 73 69 67 6e 65 64  hat was designed
0f20: 20 74 6f 20 73 68 6f 77 20 69 6e 66 6f 72 6d 61   to show informa
0f30: 74 69 6f 6e 0a 2a 2a 20 61 62 6f 75 74 20 61 20  tion.** about a 
0f40: 73 70 65 63 69 66 69 63 20 75 73 65 72 2e 20 20  specific user.  
0f50: 54 68 65 20 22 6d 79 22 20 70 61 67 65 20 77 61  The "my" page wa
0f60: 73 20 6c 69 6e 6b 65 64 20 66 72 6f 6d 20 74 68  s linked from th
0f70: 65 20 22 4c 6f 67 67 65 64 20 69 6e 20 61 73 20  e "Logged in as 
0f80: 55 53 45 52 22 0a 2a 2a 20 6c 69 6e 65 20 6f 6e  USER".** line on
0f90: 20 74 68 65 20 74 69 74 6c 65 20 62 61 72 2e 20   the title bar. 
0fa0: 20 54 68 65 20 22 6d 79 22 20 70 61 67 65 20 77   The "my" page w
0fb0: 61 73 20 6e 65 76 65 72 20 63 6f 6d 70 6c 65 74  as never complet
0fc0: 65 64 20 73 6f 20 69 74 20 69 73 20 6e 6f 77 0a  ed so it is now.
0fd0: 2a 2a 20 72 65 6d 6f 76 65 64 2e 20 20 55 73 65  ** removed.  Use
0fe0: 20 74 68 69 73 20 70 61 67 65 20 61 73 20 61 20   this page as a 
0ff0: 70 6c 61 63 65 68 6f 6c 64 65 72 20 69 6e 20 6f  placeholder in o
1000: 6c 64 65 72 20 69 6e 73 74 61 6c 6c 61 74 69 6f  lder installatio
1010: 6e 73 2e 0a 2a 2f 0a 76 6f 69 64 20 6c 6f 67 69  ns..*/.void logi
1020: 6e 5f 70 61 67 65 28 76 6f 69 64 29 7b 0a 20 20  n_page(void){.  
1030: 63 6f 6e 73 74 20 63 68 61 72 20 2a 7a 55 73 65  const char *zUse
1040: 72 6e 61 6d 65 2c 20 2a 7a 50 61 73 73 77 64 3b  rname, *zPasswd;
1050: 0a 20 20 63 6f 6e 73 74 20 63 68 61 72 20 2a 7a  .  const char *z
1060: 4e 65 77 31 2c 20 2a 7a 4e 65 77 32 3b 0a 20 20  New1, *zNew2;.  
1070: 63 6f 6e 73 74 20 63 68 61 72 20 2a 7a 41 6e 6f  const char *zAno
1080: 6e 50 77 20 3d 20 30 3b 0a 20 20 69 6e 74 20 61  nPw = 0;.  int a
1090: 6e 6f 6e 46 6c 61 67 3b 0a 20 20 63 68 61 72 20  nonFlag;.  char 
10a0: 2a 7a 45 72 72 4d 73 67 20 3d 20 22 22 3b 0a 20  *zErrMsg = "";. 
10b0: 20 69 6e 74 20 75 69 64 3b 20 20 20 20 20 20 20   int uid;       
10c0: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 2f 2a                /*
10d0: 20 55 73 65 72 20 69 64 20 6c 6f 67 65 64 20 69   User id loged i
10e0: 6e 20 75 73 65 72 20 2a 2f 0a 0a 20 20 6c 6f 67  n user */..  log
10f0: 69 6e 5f 63 68 65 63 6b 5f 63 72 65 64 65 6e 74  in_check_credent
1100: 69 61 6c 73 28 29 3b 0a 20 20 7a 55 73 65 72 6e  ials();.  zUsern
1110: 61 6d 65 20 3d 20 50 28 22 75 22 29 3b 0a 20 20  ame = P("u");.  
1120: 7a 50 61 73 73 77 64 20 3d 20 50 28 22 70 22 29  zPasswd = P("p")
1130: 3b 0a 20 20 61 6e 6f 6e 46 6c 61 67 20 3d 20 50  ;.  anonFlag = P
1140: 28 22 61 6e 6f 6e 22 29 21 3d 30 3b 0a 20 20 69  ("anon")!=0;.  i
1150: 66 28 20 50 28 22 6f 75 74 22 29 21 3d 30 20 29  f( P("out")!=0 )
1160: 7b 0a 20 20 20 20 63 6f 6e 73 74 20 63 68 61 72  {.    const char
1170: 20 2a 7a 43 6f 6f 6b 69 65 4e 61 6d 65 20 3d 20   *zCookieName = 
1180: 6c 6f 67 69 6e 5f 63 6f 6f 6b 69 65 5f 6e 61 6d  login_cookie_nam
1190: 65 28 29 3b 0a 20 20 20 20 63 67 69 5f 73 65 74  e();.    cgi_set
11a0: 5f 63 6f 6f 6b 69 65 28 7a 43 6f 6f 6b 69 65 4e  _cookie(zCookieN
11b0: 61 6d 65 2c 20 22 22 2c 20 30 2c 20 2d 38 36 34  ame, "", 0, -864
11c0: 30 30 29 3b 0a 20 20 20 20 72 65 64 69 72 65 63  00);.    redirec
11d0: 74 5f 74 6f 5f 67 28 29 3b 0a 20 20 7d 0a 20 20  t_to_g();.  }.  
11e0: 69 66 28 20 67 2e 6f 6b 50 61 73 73 77 6f 72 64  if( g.okPassword
11f0: 20 26 26 20 7a 50 61 73 73 77 64 20 26 26 20 28   && zPasswd && (
1200: 7a 4e 65 77 31 20 3d 20 50 28 22 6e 31 22 29 29  zNew1 = P("n1"))
1210: 21 3d 30 20 26 26 20 28 7a 4e 65 77 32 20 3d 20  !=0 && (zNew2 = 
1220: 50 28 22 6e 32 22 29 29 21 3d 30 20 29 7b 0a 20  P("n2"))!=0 ){. 
1230: 20 20 20 69 66 28 20 64 62 5f 69 6e 74 28 31 2c     if( db_int(1,
1240: 20 22 53 45 4c 45 43 54 20 30 20 46 52 4f 4d 20   "SELECT 0 FROM 
1250: 75 73 65 72 22 0a 20 20 20 20 20 20 20 20 20 20  user".          
1260: 20 20 20 20 20 20 20 20 22 20 57 48 45 52 45 20          " WHERE 
1270: 75 69 64 3d 25 64 20 41 4e 44 20 70 77 3d 25 51  uid=%d AND pw=%Q
1280: 22 2c 20 67 2e 75 73 65 72 55 69 64 2c 20 7a 50  ", g.userUid, zP
1290: 61 73 73 77 64 29 20 29 7b 0a 20 20 20 20 20 20  asswd) ){.      
12a0: 73 6c 65 65 70 28 31 29 3b 0a 20 20 20 20 20 20  sleep(1);.      
12b0: 7a 45 72 72 4d 73 67 20 3d 20 0a 20 20 20 20 20  zErrMsg = .     
12c0: 20 20 20 20 40 20 3c 70 3e 3c 66 6f 6e 74 20 63      @ <p><font c
12d0: 6f 6c 6f 72 3d 22 72 65 64 22 3e 0a 20 20 20 20  olor="red">.    
12e0: 20 20 20 20 20 40 20 59 6f 75 20 65 6e 74 65 72       @ You enter
12f0: 65 64 20 61 6e 20 69 6e 63 6f 72 72 65 63 74 20  ed an incorrect 
1300: 6f 6c 64 20 70 61 73 73 77 6f 72 64 20 77 68 69  old password whi
1310: 6c 65 20 61 74 74 65 6d 70 74 69 6e 67 20 74 6f  le attempting to
1320: 20 63 68 61 6e 67 65 0a 20 20 20 20 20 20 20 20   change.        
1330: 20 40 20 79 6f 75 72 20 70 61 73 73 77 6f 72 64   @ your password
1340: 2e 20 20 59 6f 75 72 20 70 61 73 73 77 6f 72 64  .  Your password
1350: 20 69 73 20 75 6e 63 68 61 6e 67 65 64 2e 0a 20   is unchanged.. 
1360: 20 20 20 20 20 20 20 20 40 20 3c 2f 66 6f 6e 74          @ </font
1370: 3e 3c 2f 70 3e 0a 20 20 20 20 20 20 3b 0a 20 20  ></p>.      ;.  
1380: 20 20 7d 65 6c 73 65 20 69 66 28 20 73 74 72 63    }else if( strc
1390: 6d 70 28 7a 4e 65 77 31 2c 7a 4e 65 77 32 29 21  mp(zNew1,zNew2)!
13a0: 3d 30 20 29 7b 0a 20 20 20 20 20 20 7a 45 72 72  =0 ){.      zErr
13b0: 4d 73 67 20 3d 20 0a 20 20 20 20 20 20 20 20 20  Msg = .         
13c0: 40 20 3c 70 3e 3c 66 6f 6e 74 20 63 6f 6c 6f 72  @ <p><font color
13d0: 3d 22 72 65 64 22 3e 0a 20 20 20 20 20 20 20 20  ="red">.        
13e0: 20 40 20 54 68 65 20 74 77 6f 20 63 6f 70 69 65   @ The two copie
13f0: 73 20 6f 66 20 79 6f 75 72 20 6e 65 77 20 70 61  s of your new pa
1400: 73 73 77 6f 72 64 73 20 64 6f 20 6e 6f 74 20 6d  sswords do not m
1410: 61 74 63 68 2e 0a 20 20 20 20 20 20 20 20 20 40  atch..         @
1420: 20 59 6f 75 72 20 70 61 73 73 77 6f 72 64 20 69   Your password i
1430: 73 20 75 6e 63 68 61 6e 67 65 64 2e 0a 20 20 20  s unchanged..   
1440: 20 20 20 20 20 20 40 20 3c 2f 66 6f 6e 74 3e 3c        @ </font><
1450: 2f 70 3e 0a 20 20 20 20 20 20 3b 0a 20 20 20 20  /p>.      ;.    
1460: 7d 65 6c 73 65 7b 0a 20 20 20 20 20 20 64 62 5f  }else{.      db_
1470: 6d 75 6c 74 69 5f 65 78 65 63 28 0a 20 20 20 20  multi_exec(.    
1480: 20 20 20 20 20 22 55 50 44 41 54 45 20 75 73 65       "UPDATE use
1490: 72 20 53 45 54 20 70 77 3d 25 51 20 57 48 45 52  r SET pw=%Q WHER
14a0: 45 20 75 69 64 3d 25 64 22 2c 20 7a 4e 65 77 31  E uid=%d", zNew1
14b0: 2c 20 67 2e 75 73 65 72 55 69 64 0a 20 20 20 20  , g.userUid.    
14c0: 20 20 29 3b 0a 20 20 20 20 20 20 72 65 64 69 72    );.      redir
14d0: 65 63 74 5f 74 6f 5f 67 28 29 3b 0a 20 20 20 20  ect_to_g();.    
14e0: 20 20 72 65 74 75 72 6e 3b 0a 20 20 20 20 7d 0a    return;.    }.
14f0: 20 20 7d 0a 20 20 75 69 64 20 3d 20 69 73 56 61    }.  uid = isVa
1500: 6c 69 64 41 6e 6f 6e 79 6d 6f 75 73 4c 6f 67 69  lidAnonymousLogi
1510: 6e 28 7a 55 73 65 72 6e 61 6d 65 2c 20 7a 50 61  n(zUsername, zPa
1520: 73 73 77 64 29 3b 0a 20 20 69 66 28 20 75 69 64  sswd);.  if( uid
1530: 3e 30 20 29 7b 0a 20 20 20 20 63 68 61 72 20 2a  >0 ){.    char *
1540: 7a 4e 6f 77 3b 20 20 20 20 20 20 20 20 20 20 20  zNow;           
1550: 20 20 20 20 20 20 20 2f 2a 20 43 75 72 72 65 6e         /* Curren
1560: 74 20 74 69 6d 65 20 28 6a 75 6c 69 61 6e 20 64  t time (julian d
1570: 61 79 20 6e 75 6d 62 65 72 29 20 2a 2f 0a 20 20  ay number) */.  
1580: 20 20 63 6f 6e 73 74 20 63 68 61 72 20 2a 7a 49    const char *zI
1590: 70 41 64 64 72 3b 20 20 20 20 20 20 20 20 20 2f  pAddr;         /
15a0: 2a 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20  * IP address of 
15b0: 72 65 71 75 65 73 74 6f 72 20 2a 2f 0a 20 20 20  requestor */.   
15c0: 20 63 68 61 72 20 2a 7a 43 6f 6f 6b 69 65 3b 20   char *zCookie; 
15d0: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 2f 2a                /*
15e0: 20 54 68 65 20 6c 6f 67 69 6e 20 63 6f 6f 6b 69   The login cooki
15f0: 65 20 2a 2f 0a 20 20 20 20 63 6f 6e 73 74 20 63  e */.    const c
1600: 68 61 72 20 2a 7a 43 6f 6f 6b 69 65 4e 61 6d 65  har *zCookieName
1610: 3b 20 20 20 20 20 2f 2a 20 4e 61 6d 65 20 6f 66  ;     /* Name of
1620: 20 74 68 65 20 6c 6f 67 69 6e 20 63 6f 6f 6b 69   the login cooki
1630: 65 20 2a 2f 0a 20 20 20 20 42 6c 6f 62 20 62 3b  e */.    Blob b;
1640: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
1650: 20 20 20 20 20 20 2f 2a 20 42 6c 6f 62 20 75 73        /* Blob us
1660: 65 64 20 64 75 72 69 6e 67 20 63 6f 6f 6b 69 65  ed during cookie
1670: 20 63 6f 6e 73 74 72 75 63 74 69 6f 6e 20 2a 2f   construction */
1680: 0a 0a 20 20 20 20 7a 49 70 41 64 64 72 20 3d 20  ..    zIpAddr = 
1690: 50 44 28 22 52 45 4d 4f 54 45 5f 41 44 44 52 22  PD("REMOTE_ADDR"
16a0: 2c 22 6e 69 6c 22 29 3b 0a 20 20 20 20 7a 43 6f  ,"nil");.    zCo
16b0: 6f 6b 69 65 4e 61 6d 65 20 3d 20 6c 6f 67 69 6e  okieName = login
16c0: 5f 63 6f 6f 6b 69 65 5f 6e 61 6d 65 28 29 3b 0a  _cookie_name();.
16d0: 20 20 20 20 7a 4e 6f 77 20 3d 20 64 62 5f 74 65      zNow = db_te
16e0: 78 74 28 22 30 22 2c 20 22 53 45 4c 45 43 54 20  xt("0", "SELECT 
16f0: 6a 75 6c 69 61 6e 64 61 79 28 27 6e 6f 77 27 29  julianday('now')
1700: 22 29 3b 0a 20 20 20 20 62 6c 6f 62 5f 69 6e 69  ");.    blob_ini
1710: 74 28 26 62 2c 20 7a 4e 6f 77 2c 20 2d 31 29 3b  t(&b, zNow, -1);
1720: 0a 20 20 20 20 62 6c 6f 62 5f 61 70 70 65 6e 64  .    blob_append
1730: 66 28 26 62 2c 20 22 2f 25 73 2f 25 73 22 2c 20  f(&b, "/%s/%s", 
1740: 7a 49 70 41 64 64 72 2c 20 64 62 5f 67 65 74 28  zIpAddr, db_get(
1750: 22 63 61 70 74 63 68 61 2d 73 65 63 72 65 74 22  "captcha-secret"
1760: 2c 22 22 29 29 3b 0a 20 20 20 20 73 68 61 31 73  ,""));.    sha1s
1770: 75 6d 5f 62 6c 6f 62 28 26 62 2c 20 26 62 29 3b  um_blob(&b, &b);
1780: 0a 20 20 20 20 7a 43 6f 6f 6b 69 65 20 3d 20 73  .    zCookie = s
1790: 71 6c 69 74 65 33 5f 6d 70 72 69 6e 74 66 28 22  qlite3_mprintf("
17a0: 61 6e 6f 6e 2f 25 73 2f 25 73 22 2c 20 7a 4e 6f  anon/%s/%s", zNo
17b0: 77 2c 20 62 6c 6f 62 5f 62 75 66 66 65 72 28 26  w, blob_buffer(&
17c0: 62 29 29 3b 0a 20 20 20 20 62 6c 6f 62 5f 72 65  b));.    blob_re
17d0: 73 65 74 28 26 62 29 3b 0a 20 20 20 20 66 72 65  set(&b);.    fre
17e0: 65 28 7a 4e 6f 77 29 3b 0a 20 20 20 20 63 67 69  e(zNow);.    cgi
17f0: 5f 73 65 74 5f 63 6f 6f 6b 69 65 28 7a 43 6f 6f  _set_cookie(zCoo
1800: 6b 69 65 4e 61 6d 65 2c 20 7a 43 6f 6f 6b 69 65  kieName, zCookie
1810: 2c 20 30 2c 20 36 2a 33 36 30 30 29 3b 0a 20 20  , 0, 6*3600);.  
1820: 20 20 72 65 64 69 72 65 63 74 5f 74 6f 5f 67 28    redirect_to_g(
1830: 29 3b 0a 20 20 7d 0a 20 20 69 66 28 20 7a 55 73  );.  }.  if( zUs
1840: 65 72 6e 61 6d 65 21 3d 30 20 26 26 20 7a 50 61  ername!=0 && zPa
1850: 73 73 77 64 21 3d 30 20 26 26 20 7a 50 61 73 73  sswd!=0 && zPass
1860: 77 64 5b 30 5d 21 3d 30 20 29 7b 0a 20 20 20 20  wd[0]!=0 ){.    
1870: 75 69 64 20 3d 20 64 62 5f 69 6e 74 28 30 2c 0a  uid = db_int(0,.
1880: 20 20 20 20 20 20 20 20 22 53 45 4c 45 43 54 20          "SELECT 
1890: 75 69 64 20 46 52 4f 4d 20 75 73 65 72 22 0a 20  uid FROM user". 
18a0: 20 20 20 20 20 20 20 22 20 57 48 45 52 45 20 6c         " WHERE l
18b0: 6f 67 69 6e 3d 25 51 20 41 4e 44 20 70 77 3d 25  ogin=%Q AND pw=%
18c0: 51 22 2c 20 7a 55 73 65 72 6e 61 6d 65 2c 20 7a  Q", zUsername, z
18d0: 50 61 73 73 77 64 29 3b 0a 20 20 20 20 69 66 28  Passwd);.    if(
18e0: 20 75 69 64 3c 3d 30 20 7c 7c 20 73 74 72 63 6d   uid<=0 || strcm
18f0: 70 28 7a 55 73 65 72 6e 61 6d 65 2c 22 6e 6f 62  p(zUsername,"nob
1900: 6f 64 79 22 29 3d 3d 30 20 29 7b 0a 20 20 20 20  ody")==0 ){.    
1910: 20 20 73 6c 65 65 70 28 31 29 3b 0a 20 20 20 20    sleep(1);.    
1920: 20 20 7a 45 72 72 4d 73 67 20 3d 20 0a 20 20 20    zErrMsg = .   
1930: 20 20 20 20 20 20 40 20 3c 70 3e 3c 66 6f 6e 74        @ <p><font
1940: 20 63 6f 6c 6f 72 3d 22 72 65 64 22 3e 0a 20 20   color="red">.  
1950: 20 20 20 20 20 20 20 40 20 59 6f 75 20 65 6e 74         @ You ent
1960: 65 72 65 64 20 61 6e 20 75 6e 6b 6e 6f 77 6e 20  ered an unknown 
1970: 75 73 65 72 20 6f 72 20 61 6e 20 69 6e 63 6f 72  user or an incor
1980: 72 65 63 74 20 70 61 73 73 77 6f 72 64 2e 0a 20  rect password.. 
1990: 20 20 20 20 20 20 20 20 40 20 3c 2f 66 6f 6e 74          @ </font
19a0: 3e 3c 2f 70 3e 0a 20 20 20 20 20 20 3b 0a 20 20  ></p>.      ;.  
19b0: 20 20 7d 65 6c 73 65 7b 0a 20 20 20 20 20 20 63    }else{.      c
19c0: 68 61 72 20 2a 7a 43 6f 6f 6b 69 65 3b 0a 20 20  har *zCookie;.  
19d0: 20 20 20 20 63 6f 6e 73 74 20 63 68 61 72 20 2a      const char *
19e0: 7a 43 6f 6f 6b 69 65 4e 61 6d 65 20 3d 20 6c 6f  zCookieName = lo
19f0: 67 69 6e 5f 63 6f 6f 6b 69 65 5f 6e 61 6d 65 28  gin_cookie_name(
1a00: 29 3b 0a 20 20 20 20 20 20 63 6f 6e 73 74 20 63  );.      const c
1a10: 68 61 72 20 2a 7a 45 78 70 69 72 65 20 3d 20 64  har *zExpire = d
1a20: 62 5f 67 65 74 28 22 63 6f 6f 6b 69 65 2d 65 78  b_get("cookie-ex
1a30: 70 69 72 65 22 2c 22 38 37 36 36 22 29 3b 0a 20  pire","8766");. 
1a40: 20 20 20 20 20 69 6e 74 20 65 78 70 69 72 65 73       int expires
1a50: 20 3d 20 61 74 6f 69 28 7a 45 78 70 69 72 65 29   = atoi(zExpire)
1a60: 2a 33 36 30 30 3b 0a 20 20 20 20 20 20 63 6f 6e  *3600;.      con
1a70: 73 74 20 63 68 61 72 20 2a 7a 49 70 41 64 64 72  st char *zIpAddr
1a80: 20 3d 20 50 44 28 22 52 45 4d 4f 54 45 5f 41 44   = PD("REMOTE_AD
1a90: 44 52 22 2c 22 6e 69 6c 22 29 3b 0a 20 0a 20 20  DR","nil");. .  
1aa0: 20 20 20 20 7a 43 6f 6f 6b 69 65 20 3d 20 64 62      zCookie = db
1ab0: 5f 74 65 78 74 28 30 2c 20 22 53 45 4c 45 43 54  _text(0, "SELECT
1ac0: 20 27 25 64 2f 27 20 7c 7c 20 68 65 78 28 72 61   '%d/' || hex(ra
1ad0: 6e 64 6f 6d 62 6c 6f 62 28 32 35 29 29 22 2c 20  ndomblob(25))", 
1ae0: 75 69 64 29 3b 0a 20 20 20 20 20 20 63 67 69 5f  uid);.      cgi_
1af0: 73 65 74 5f 63 6f 6f 6b 69 65 28 7a 43 6f 6f 6b  set_cookie(zCook
1b00: 69 65 4e 61 6d 65 2c 20 7a 43 6f 6f 6b 69 65 2c  ieName, zCookie,
1b10: 20 30 2c 20 65 78 70 69 72 65 73 29 3b 0a 20 20   0, expires);.  
1b20: 20 20 20 20 64 62 5f 6d 75 6c 74 69 5f 65 78 65      db_multi_exe
1b30: 63 28 0a 20 20 20 20 20 20 20 20 22 55 50 44 41  c(.        "UPDA
1b40: 54 45 20 75 73 65 72 20 53 45 54 20 63 6f 6f 6b  TE user SET cook
1b50: 69 65 3d 25 51 2c 20 69 70 61 64 64 72 3d 25 51  ie=%Q, ipaddr=%Q
1b60: 2c 20 22 0a 20 20 20 20 20 20 20 20 22 20 20 63  , ".        "  c
1b70: 65 78 70 69 72 65 3d 6a 75 6c 69 61 6e 64 61 79  expire=julianday
1b80: 28 27 6e 6f 77 27 29 2b 25 64 2f 38 36 34 30 30  ('now')+%d/86400
1b90: 2e 30 20 57 48 45 52 45 20 75 69 64 3d 25 64 22  .0 WHERE uid=%d"
1ba0: 2c 0a 20 20 20 20 20 20 20 20 7a 43 6f 6f 6b 69  ,.        zCooki
1bb0: 65 2c 20 7a 49 70 41 64 64 72 2c 20 65 78 70 69  e, zIpAddr, expi
1bc0: 72 65 73 2c 20 75 69 64 0a 20 20 20 20 20 20 29  res, uid.      )
1bd0: 3b 0a 20 20 20 20 20 20 72 65 64 69 72 65 63 74  ;.      redirect
1be0: 5f 74 6f 5f 67 28 29 3b 0a 20 20 20 20 7d 0a 20  _to_g();.    }. 
1bf0: 20 7d 0a 20 20 73 74 79 6c 65 5f 68 65 61 64 65   }.  style_heade
1c00: 72 28 22 4c 6f 67 69 6e 2f 4c 6f 67 6f 75 74 22  r("Login/Logout"
1c10: 29 3b 0a 20 20 40 20 25 73 28 7a 45 72 72 4d 73  );.  @ %s(zErrMs
1c20: 67 29 0a 20 20 40 20 3c 66 6f 72 6d 20 61 63 74  g).  @ <form act
1c30: 69 6f 6e 3d 22 6c 6f 67 69 6e 22 20 6d 65 74 68  ion="login" meth
1c40: 6f 64 3d 22 50 4f 53 54 22 3e 0a 20 20 69 66 28  od="POST">.  if(
1c50: 20 50 28 22 67 22 29 20 29 7b 0a 20 20 20 20 40   P("g") ){.    @
1c60: 20 3c 69 6e 70 75 74 20 74 79 70 65 3d 22 68 69   <input type="hi
1c70: 64 64 65 6e 22 20 6e 61 6d 65 3d 22 67 22 20 76  dden" name="g" v
1c80: 61 6c 75 65 3d 22 25 68 28 50 28 22 67 22 29 29  alue="%h(P("g"))
1c90: 22 3e 0a 20 20 7d 0a 20 20 40 20 3c 74 61 62 6c  ">.  }.  @ <tabl
1ca0: 65 20 61 6c 69 67 6e 3d 22 6c 65 66 74 22 20 68  e align="left" h
1cb0: 73 70 61 63 65 3d 22 31 30 22 3e 0a 20 20 40 20  space="10">.  @ 
1cc0: 3c 74 72 3e 0a 20 20 40 20 20 20 3c 74 64 20 61  <tr>.  @   <td a
1cd0: 6c 69 67 6e 3d 22 72 69 67 68 74 22 3e 55 73 65  lign="right">Use
1ce0: 72 20 49 44 3a 3c 2f 74 64 3e 0a 20 20 69 66 28  r ID:</td>.  if(
1cf0: 20 61 6e 6f 6e 46 6c 61 67 20 29 7b 0a 20 20 20   anonFlag ){.   
1d00: 20 40 20 20 20 3c 74 64 3e 3c 69 6e 70 75 74 20   @   <td><input 
1d10: 74 79 70 65 3d 22 74 65 78 74 22 20 6e 61 6d 65  type="text" name
1d20: 3d 22 75 22 20 76 61 6c 75 65 3d 22 61 6e 6f 6e  ="u" value="anon
1d30: 79 6d 6f 75 73 22 20 73 69 7a 65 3d 33 30 3e 3c  ymous" size=30><
1d40: 2f 74 64 3e 0a 20 20 7d 65 6c 73 65 7b 0a 20 20  /td>.  }else{.  
1d50: 20 20 40 20 20 20 3c 74 64 3e 3c 69 6e 70 75 74    @   <td><input
1d60: 20 74 79 70 65 3d 22 74 65 78 74 22 20 6e 61 6d   type="text" nam
1d70: 65 3d 22 75 22 20 76 61 6c 75 65 3d 22 22 20 73  e="u" value="" s
1d80: 69 7a 65 3d 33 30 3e 3c 2f 74 64 3e 0a 20 20 7d  ize=30></td>.  }
1d90: 0a 20 20 40 20 3c 2f 74 72 3e 0a 20 20 40 20 3c  .  @ </tr>.  @ <
1da0: 74 72 3e 0a 20 20 40 20 20 3c 74 64 20 61 6c 69  tr>.  @  <td ali
1db0: 67 6e 3d 22 72 69 67 68 74 22 3e 50 61 73 73 77  gn="right">Passw
1dc0: 6f 72 64 3a 3c 2f 74 64 3e 0a 20 20 40 20 20 20  ord:</td>.  @   
1dd0: 3c 74 64 3e 3c 69 6e 70 75 74 20 74 79 70 65 3d  <td><input type=
1de0: 22 70 61 73 73 77 6f 72 64 22 20 6e 61 6d 65 3d  "password" name=
1df0: 22 70 22 20 76 61 6c 75 65 3d 22 22 20 73 69 7a  "p" value="" siz
1e00: 65 3d 33 30 3e 3c 2f 74 64 3e 0a 20 20 40 20 3c  e=30></td>.  @ <
1e10: 2f 74 72 3e 0a 20 20 69 66 28 20 67 2e 7a 4c 6f  /tr>.  if( g.zLo
1e20: 67 69 6e 3d 3d 30 20 29 7b 0a 20 20 20 20 7a 41  gin==0 ){.    zA
1e30: 6e 6f 6e 50 77 20 3d 20 64 62 5f 74 65 78 74 28  nonPw = db_text(
1e40: 30 2c 20 22 53 45 4c 45 43 54 20 70 77 20 46 52  0, "SELECT pw FR
1e50: 4f 4d 20 75 73 65 72 22 0a 20 20 20 20 20 20 20  OM user".       
1e60: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
1e70: 20 20 22 20 57 48 45 52 45 20 6c 6f 67 69 6e 3d    " WHERE login=
1e80: 27 61 6e 6f 6e 79 6d 6f 75 73 27 22 0a 20 20 20  'anonymous'".   
1e90: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
1ea0: 20 20 20 20 20 20 22 20 20 20 41 4e 44 20 63 61        "   AND ca
1eb0: 70 21 3d 27 27 22 29 3b 0a 20 20 7d 0a 20 20 40  p!=''");.  }.  @
1ec0: 20 3c 74 72 3e 0a 20 20 40 20 20 20 3c 74 64 3e   <tr>.  @   <td>
1ed0: 3c 2f 74 64 3e 0a 20 20 40 20 20 20 3c 74 64 3e  </td>.  @   <td>
1ee0: 3c 69 6e 70 75 74 20 74 79 70 65 3d 22 73 75 62  <input type="sub
1ef0: 6d 69 74 22 20 6e 61 6d 65 3d 22 69 6e 22 20 76  mit" name="in" v
1f00: 61 6c 75 65 3d 22 4c 6f 67 69 6e 22 3e 3c 2f 74  alue="Login"></t
1f10: 64 3e 0a 20 20 40 20 3c 2f 74 72 3e 0a 20 20 40  d>.  @ </tr>.  @
1f20: 20 3c 2f 74 61 62 6c 65 3e 0a 20 20 69 66 28 20   </table>.  if( 
1f30: 67 2e 7a 4c 6f 67 69 6e 3d 3d 30 20 29 7b 0a 20  g.zLogin==0 ){. 
1f40: 20 20 20 40 20 3c 70 3e 45 6e 74 65 72 0a 20 20     @ <p>Enter.  
1f50: 7d 65 6c 73 65 7b 0a 20 20 20 20 40 20 3c 70 3e  }else{.    @ <p>
1f60: 59 6f 75 20 61 72 65 20 63 75 72 72 65 6e 74 6c  You are currentl
1f70: 79 20 6c 6f 67 67 65 64 20 69 6e 20 61 73 20 3c  y logged in as <
1f80: 62 3e 25 68 28 67 2e 7a 4c 6f 67 69 6e 29 3c 2f  b>%h(g.zLogin)</
1f90: 62 3e 3c 2f 70 3e 0a 20 20 20 20 40 20 3c 70 3e  b></p>.    @ <p>
1fa0: 54 6f 20 63 68 61 6e 67 65 20 79 6f 75 72 20 6c  To change your l
1fb0: 6f 67 69 6e 20 74 6f 20 61 20 64 69 66 66 65 72  ogin to a differ
1fc0: 65 6e 74 20 75 73 65 72 2c 20 65 6e 74 65 72 0a  ent user, enter.
1fd0: 20 20 7d 0a 20 20 40 20 79 6f 75 72 20 75 73 65    }.  @ your use
1fe0: 72 2d 69 64 20 61 6e 64 20 70 61 73 73 77 6f 72  r-id and passwor
1ff0: 64 20 61 74 20 74 68 65 20 6c 65 66 74 20 61 6e  d at the left an
2000: 64 20 70 72 65 73 73 20 74 68 65 0a 20 20 40 20  d press the.  @ 
2010: 22 4c 6f 67 69 6e 22 20 62 75 74 74 6f 6e 2e 20  "Login" button. 
2020: 20 59 6f 75 72 20 75 73 65 72 20 6e 61 6d 65 20   Your user name 
2030: 77 69 6c 6c 20 62 65 20 73 74 6f 72 65 64 20 69  will be stored i
2040: 6e 20 61 20 62 72 6f 77 73 65 72 20 63 6f 6f 6b  n a browser cook
2050: 69 65 2e 0a 20 20 40 20 59 6f 75 20 6d 75 73 74  ie..  @ You must
2060: 20 63 6f 6e 66 69 67 75 72 65 20 79 6f 75 72 20   configure your 
2070: 77 65 62 20 62 72 6f 77 73 65 72 20 74 6f 20 61  web browser to a
2080: 63 63 65 70 74 20 63 6f 6f 6b 69 65 73 20 69 6e  ccept cookies in
2090: 20 6f 72 64 65 72 20 66 6f 72 0a 20 20 40 20 74   order for.  @ t
20a0: 68 65 20 6c 6f 67 69 6e 20 74 6f 20 74 61 6b 65  he login to take
20b0: 2e 3c 2f 70 3e 0a 20 20 69 66 28 20 7a 41 6e 6f  .</p>.  if( zAno
20c0: 6e 50 77 20 29 7b 0a 20 20 20 20 75 6e 73 69 67  nPw ){.    unsig
20d0: 6e 65 64 20 69 6e 74 20 75 53 65 65 64 20 3d 20  ned int uSeed = 
20e0: 63 61 70 74 63 68 61 5f 73 65 65 64 28 29 3b 0a  captcha_seed();.
20f0: 20 20 20 20 63 68 61 72 20 2a 7a 43 61 70 74 63      char *zCaptc
2100: 68 61 20 3d 20 63 61 70 74 63 68 61 5f 72 65 6e  ha = captcha_ren
2110: 64 65 72 28 63 61 70 74 63 68 61 5f 64 65 63 6f  der(captcha_deco
2120: 64 65 28 75 53 65 65 64 29 29 3b 0a 0a 20 20 20  de(uSeed));..   
2130: 20 40 20 3c 69 6e 70 75 74 20 74 79 70 65 3d 22   @ <input type="
2140: 68 69 64 64 65 6e 22 20 6e 61 6d 65 3d 22 63 73  hidden" name="cs
2150: 22 20 76 61 6c 75 65 3d 22 25 75 28 75 53 65 65  " value="%u(uSee
2160: 64 29 22 3e 0a 20 20 20 20 40 20 3c 70 3e 56 69  d)">.    @ <p>Vi
2170: 73 69 74 6f 72 73 20 6d 61 79 20 65 6e 74 65 72  sitors may enter
2180: 20 3c 62 3e 61 6e 6f 6e 79 6d 6f 75 73 3c 2f 62   <b>anonymous</b
2190: 3e 20 61 73 20 74 68 65 20 75 73 65 72 2d 49 44  > as the user-ID
21a0: 20 77 69 74 68 0a 20 20 20 20 40 20 74 68 65 20   with.    @ the 
21b0: 38 2d 63 68 61 72 61 63 74 65 72 20 68 65 78 61  8-character hexa
21c0: 64 65 63 69 6d 61 6c 20 70 61 73 73 77 6f 72 64  decimal password
21d0: 20 73 68 6f 77 6e 20 62 65 6c 6f 77 3a 3c 2f 70   shown below:</p
21e0: 3e 0a 20 20 20 20 40 20 3c 63 65 6e 74 65 72 3e  >.    @ <center>
21f0: 3c 74 61 62 6c 65 20 62 6f 72 64 65 72 3d 22 31  <table border="1
2200: 22 20 63 65 6c 6c 70 61 64 64 69 6e 67 3d 22 31  " cellpadding="1
2210: 30 22 3e 3c 74 72 3e 3c 74 64 3e 3c 70 72 65 3e  0"><tr><td><pre>
2220: 0a 20 20 20 20 40 20 25 73 28 7a 43 61 70 74 63  .    @ %s(zCaptc
2230: 68 61 29 0a 20 20 20 20 40 20 3c 2f 70 72 65 3e  ha).    @ </pre>
2240: 3c 2f 74 64 3e 3c 2f 74 72 3e 3c 2f 74 61 62 6c  </td></tr></tabl
2250: 65 3e 3c 2f 63 65 6e 74 65 72 3e 0a 20 20 20 20  e></center>.    
2260: 66 72 65 65 28 7a 43 61 70 74 63 68 61 29 3b 0a  free(zCaptcha);.
2270: 20 20 7d 0a 20 20 69 66 28 20 67 2e 7a 4c 6f 67    }.  if( g.zLog
2280: 69 6e 20 29 7b 0a 20 20 20 20 40 20 3c 62 72 20  in ){.    @ <br 
2290: 63 6c 65 61 72 3d 22 62 6f 74 68 22 3e 3c 68 72  clear="both"><hr
22a0: 3e 0a 20 20 20 20 40 20 3c 70 3e 54 6f 20 6c 6f  >.    @ <p>To lo
22b0: 67 20 6f 66 66 20 74 68 65 20 73 79 73 74 65 6d  g off the system
22c0: 20 28 61 6e 64 20 64 65 6c 65 74 65 20 79 6f 75   (and delete you
22d0: 72 20 6c 6f 67 69 6e 20 63 6f 6f 6b 69 65 29 0a  r login cookie).
22e0: 20 20 20 20 40 20 20 70 72 65 73 73 20 74 68 65      @  press the
22f0: 20 66 6f 6c 6c 6f 77 69 6e 67 20 62 75 74 74 6f   following butto
2300: 6e 3a 3c 62 72 3e 0a 20 20 20 20 40 20 3c 69 6e  n:<br>.    @ <in
2310: 70 75 74 20 74 79 70 65 3d 22 73 75 62 6d 69 74  put type="submit
2320: 22 20 6e 61 6d 65 3d 22 6f 75 74 22 20 76 61 6c  " name="out" val
2330: 75 65 3d 22 4c 6f 67 6f 75 74 22 3e 3c 2f 70 3e  ue="Logout"></p>
2340: 0a 20 20 7d 0a 20 20 40 20 3c 2f 66 6f 72 6d 3e  .  }.  @ </form>
2350: 0a 20 20 69 66 28 20 67 2e 6f 6b 50 61 73 73 77  .  if( g.okPassw
2360: 6f 72 64 20 29 7b 0a 20 20 20 20 40 20 3c 62 72  ord ){.    @ <br
2370: 20 63 6c 65 61 72 3d 22 62 6f 74 68 22 3e 3c 68   clear="both"><h
2380: 72 3e 0a 20 20 20 20 40 20 3c 70 3e 54 6f 20 63  r>.    @ <p>To c
2390: 68 61 6e 67 65 20 79 6f 75 72 20 70 61 73 73 77  hange your passw
23a0: 6f 72 64 2c 20 65 6e 74 65 72 20 79 6f 75 72 20  ord, enter your 
23b0: 6f 6c 64 20 70 61 73 73 77 6f 72 64 20 61 6e 64  old password and
23c0: 20 79 6f 75 72 0a 20 20 20 20 40 20 6e 65 77 20   your.    @ new 
23d0: 70 61 73 73 77 6f 72 64 20 74 77 69 63 65 20 62  password twice b
23e0: 65 6c 6f 77 20 74 68 65 6e 20 70 72 65 73 73 20  elow then press 
23f0: 74 68 65 20 22 43 68 61 6e 67 65 20 50 61 73 73  the "Change Pass
2400: 77 6f 72 64 22 0a 20 20 20 20 40 20 62 75 74 74  word".    @ butt
2410: 6f 6e 2e 3c 2f 70 3e 0a 20 20 20 20 40 20 3c 66  on.</p>.    @ <f
2420: 6f 72 6d 20 61 63 74 69 6f 6e 3d 22 6c 6f 67 69  orm action="logi
2430: 6e 22 20 6d 65 74 68 6f 64 3d 22 50 4f 53 54 22  n" method="POST"
2440: 3e 0a 20 20 20 20 40 20 3c 74 61 62 6c 65 3e 0a  >.    @ <table>.
2450: 20 20 20 20 40 20 3c 74 72 3e 3c 74 64 20 61 6c      @ <tr><td al
2460: 69 67 6e 3d 22 72 69 67 68 74 22 3e 4f 6c 64 20  ign="right">Old 
2470: 50 61 73 73 77 6f 72 64 3a 3c 2f 74 64 3e 0a 20  Password:</td>. 
2480: 20 20 20 40 20 3c 74 64 3e 3c 69 6e 70 75 74 20     @ <td><input 
2490: 74 79 70 65 3d 22 70 61 73 73 77 6f 72 64 22 20  type="password" 
24a0: 6e 61 6d 65 3d 22 70 22 20 73 69 7a 65 3d 33 30  name="p" size=30
24b0: 3e 3c 2f 74 64 3e 3c 2f 74 72 3e 0a 20 20 20 20  ></td></tr>.    
24c0: 40 20 3c 74 72 3e 3c 74 64 20 61 6c 69 67 6e 3d  @ <tr><td align=
24d0: 22 72 69 67 68 74 22 3e 4e 65 77 20 50 61 73 73  "right">New Pass
24e0: 77 6f 72 64 3a 3c 2f 74 64 3e 0a 20 20 20 20 40  word:</td>.    @
24f0: 20 3c 74 64 3e 3c 69 6e 70 75 74 20 74 79 70 65   <td><input type
2500: 3d 22 70 61 73 73 77 6f 72 64 22 20 6e 61 6d 65  ="password" name
2510: 3d 22 6e 31 22 20 73 69 7a 65 3d 33 30 3e 3c 2f  ="n1" size=30></
2520: 74 64 3e 3c 2f 74 72 3e 0a 20 20 20 20 40 20 3c  td></tr>.    @ <
2530: 74 72 3e 3c 74 64 20 61 6c 69 67 6e 3d 22 72 69  tr><td align="ri
2540: 67 68 74 22 3e 52 65 70 65 61 74 20 4e 65 77 20  ght">Repeat New 
2550: 50 61 73 73 77 6f 72 64 3a 3c 2f 74 64 3e 0a 20  Password:</td>. 
2560: 20 20 20 40 20 3c 74 64 3e 3c 69 6e 70 75 74 20     @ <td><input 
2570: 74 79 70 65 3d 22 70 61 73 73 77 6f 72 64 22 20  type="password" 
2580: 6e 61 6d 65 3d 22 6e 32 22 20 73 69 7a 65 3d 33  name="n2" size=3
2590: 30 3e 3c 2f 74 64 3e 3c 2f 74 72 3e 0a 20 20 20  0></td></tr>.   
25a0: 20 40 20 3c 74 72 3e 3c 74 64 3e 3c 2f 74 64 3e   @ <tr><td></td>
25b0: 0a 20 20 20 20 40 20 3c 74 64 3e 3c 69 6e 70 75  .    @ <td><inpu
25c0: 74 20 74 79 70 65 3d 22 73 75 62 6d 69 74 22 20  t type="submit" 
25d0: 76 61 6c 75 65 3d 22 43 68 61 6e 67 65 20 50 61  value="Change Pa
25e0: 73 73 77 6f 72 64 22 3e 3c 2f 74 64 3e 3c 2f 74  ssword"></td></t
25f0: 72 3e 0a 20 20 20 20 40 20 3c 2f 74 61 62 6c 65  r>.    @ </table
2600: 3e 0a 20 20 20 20 40 20 3c 2f 66 6f 72 6d 3e 0a  >.    @ </form>.
2610: 20 20 7d 0a 20 20 73 74 79 6c 65 5f 66 6f 6f 74    }.  style_foot
2620: 65 72 28 29 3b 0a 7d 0a 0a 0a 0a 2f 2a 0a 2a 2a  er();.}..../*.**
2630: 20 54 68 69 73 20 72 6f 75 74 69 6e 65 20 65 78   This routine ex
2640: 61 6d 69 6e 65 73 20 74 68 65 20 6c 6f 67 69 6e  amines the login
2650: 20 63 6f 6f 6b 69 65 20 74 6f 20 73 65 65 20 69   cookie to see i
2660: 66 20 69 74 20 65 78 69 73 74 73 20 61 6e 64 0a  f it exists and.
2670: 2a 2a 20 61 6e 64 20 69 73 20 76 61 6c 69 64 2e  ** and is valid.
2680: 20 20 49 66 20 74 68 65 20 6c 6f 67 69 6e 20 63    If the login c
2690: 6f 6f 6b 69 65 20 63 68 65 63 6b 73 20 6f 75 74  ookie checks out
26a0: 2c 20 69 74 20 74 68 65 6e 20 73 65 74 73 20 0a  , it then sets .
26b0: 2a 2a 20 67 2e 7a 55 73 65 72 55 75 69 64 20 61  ** g.zUserUuid a
26c0: 70 70 72 6f 70 72 69 61 74 65 6c 79 2e 0a 2a 2a  ppropriately..**
26d0: 0a 2a 2f 0a 76 6f 69 64 20 6c 6f 67 69 6e 5f 63  .*/.void login_c
26e0: 68 65 63 6b 5f 63 72 65 64 65 6e 74 69 61 6c 73  heck_credentials
26f0: 28 76 6f 69 64 29 7b 0a 20 20 69 6e 74 20 75 69  (void){.  int ui
2700: 64 20 3d 20 30 3b 20 20 20 20 20 20 20 20 20 20  d = 0;          
2710: 20 20 20 20 20 20 20 20 2f 2a 20 55 73 65 72 20          /* User 
2720: 69 64 20 2a 2f 0a 20 20 63 6f 6e 73 74 20 63 68  id */.  const ch
2730: 61 72 20 2a 7a 43 6f 6f 6b 69 65 3b 20 20 20 20  ar *zCookie;    
2740: 20 20 20 20 20 20 2f 2a 20 54 65 78 74 20 6f 66        /* Text of
2750: 20 74 68 65 20 6c 6f 67 69 6e 20 63 6f 6f 6b 69   the login cooki
2760: 65 20 2a 2f 0a 20 20 63 6f 6e 73 74 20 63 68 61  e */.  const cha
2770: 72 20 2a 7a 52 65 6d 6f 74 65 41 64 64 72 3b 20  r *zRemoteAddr; 
2780: 20 20 20 20 20 2f 2a 20 49 50 20 61 64 64 72 65       /* IP addre
2790: 73 73 20 6f 66 20 74 68 65 20 72 65 71 75 65 73  ss of the reques
27a0: 74 6f 72 20 2a 2f 0a 20 20 63 6f 6e 73 74 20 63  tor */.  const c
27b0: 68 61 72 20 2a 7a 43 61 70 20 3d 20 30 3b 20 20  har *zCap = 0;  
27c0: 20 20 20 20 20 20 20 2f 2a 20 43 61 70 61 62 69         /* Capabi
27d0: 6c 69 74 79 20 73 74 72 69 6e 67 20 2a 2f 0a 0a  lity string */..
27e0: 20 20 2f 2a 20 4f 6e 6c 79 20 72 75 6e 20 74 68    /* Only run th
27f0: 69 73 20 63 68 65 63 6b 20 6f 6e 63 65 2e 20 20  is check once.  
2800: 2a 2f 0a 20 20 69 66 28 20 67 2e 75 73 65 72 55  */.  if( g.userU
2810: 69 64 21 3d 30 20 29 20 72 65 74 75 72 6e 3b 0a  id!=0 ) return;.
2820: 0a 0a 20 20 2f 2a 20 49 66 20 74 68 65 20 48 54  ..  /* If the HT
2830: 54 50 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 69 73  TP connection is
2840: 20 63 6f 6d 69 6e 67 20 6f 76 65 72 20 31 32 37   coming over 127
2850: 2e 30 2e 30 2e 31 20 61 6e 64 20 69 66 0a 20 20  .0.0.1 and if.  
2860: 2a 2a 20 6c 6f 63 61 6c 20 6c 6f 67 69 6e 20 69  ** local login i
2870: 73 20 64 69 73 61 62 6c 65 64 20 61 6e 64 20 69  s disabled and i
2880: 66 20 77 65 20 61 72 65 20 75 73 69 6e 67 20 48  f we are using H
2890: 54 54 50 20 61 6e 64 20 6e 6f 74 20 48 54 54 50  TTP and not HTTP
28a0: 53 2c 20 0a 20 20 2a 2a 20 74 68 65 6e 20 74 68  S, .  ** then th
28b0: 65 72 65 20 69 73 20 6e 6f 20 6e 65 65 64 20 74  ere is no need t
28c0: 6f 20 63 68 65 63 6b 20 75 73 65 72 20 63 72 65  o check user cre
28d0: 64 65 6e 74 69 61 6c 73 2e 0a 20 20 2a 2a 0a 20  dentials..  **. 
28e0: 20 2a 2f 0a 20 20 7a 52 65 6d 6f 74 65 41 64 64   */.  zRemoteAdd
28f0: 72 20 3d 20 50 44 28 22 52 45 4d 4f 54 45 5f 41  r = PD("REMOTE_A
2900: 44 44 52 22 2c 22 6e 69 6c 22 29 3b 0a 20 20 69  DDR","nil");.  i
2910: 66 28 20 73 74 72 63 6d 70 28 7a 52 65 6d 6f 74  f( strcmp(zRemot
2920: 65 41 64 64 72 2c 20 22 31 32 37 2e 30 2e 30 2e  eAddr, "127.0.0.
2930: 31 22 29 3d 3d 30 0a 20 20 20 26 26 20 64 62 5f  1")==0.   && db_
2940: 67 65 74 5f 69 6e 74 28 22 6c 6f 63 61 6c 61 75  get_int("localau
2950: 74 68 22 2c 30 29 3d 3d 30 0a 20 20 20 26 26 20  th",0)==0.   && 
2960: 50 28 22 48 54 54 50 53 22 29 3d 3d 30 0a 20 20  P("HTTPS")==0.  
2970: 29 7b 0a 20 20 20 20 75 69 64 20 3d 20 64 62 5f  ){.    uid = db_
2980: 69 6e 74 28 30 2c 20 22 53 45 4c 45 43 54 20 75  int(0, "SELECT u
2990: 69 64 20 46 52 4f 4d 20 75 73 65 72 20 57 48 45  id FROM user WHE
29a0: 52 45 20 63 61 70 20 4c 49 4b 45 20 27 25 25 73  RE cap LIKE '%%s
29b0: 25 25 27 22 29 3b 0a 20 20 20 20 67 2e 7a 4c 6f  %%'");.    g.zLo
29c0: 67 69 6e 20 3d 20 64 62 5f 74 65 78 74 28 22 3f  gin = db_text("?
29d0: 22 2c 20 22 53 45 4c 45 43 54 20 6c 6f 67 69 6e  ", "SELECT login
29e0: 20 46 52 4f 4d 20 75 73 65 72 20 57 48 45 52 45   FROM user WHERE
29f0: 20 75 69 64 3d 25 64 22 2c 20 75 69 64 29 3b 0a   uid=%d", uid);.
2a00: 20 20 20 20 7a 43 61 70 20 3d 20 22 73 22 3b 0a      zCap = "s";.
2a10: 20 20 20 20 67 2e 6e 6f 50 73 77 64 20 3d 20 31      g.noPswd = 1
2a20: 3b 0a 20 20 20 20 73 74 72 63 70 79 28 67 2e 7a  ;.    strcpy(g.z
2a30: 43 73 72 66 54 6f 6b 65 6e 2c 20 22 6c 6f 63 61  CsrfToken, "loca
2a40: 6c 68 6f 73 74 22 29 3b 0a 20 20 7d 0a 0a 20 20  lhost");.  }..  
2a50: 2f 2a 20 43 68 65 63 6b 20 74 68 65 20 6c 6f 67  /* Check the log
2a60: 69 6e 20 63 6f 6f 6b 69 65 20 74 6f 20 73 65 65  in cookie to see
2a70: 20 69 66 20 69 74 20 6d 61 74 63 68 65 73 20 61   if it matches a
2a80: 20 6b 6e 6f 77 6e 20 76 61 6c 69 64 20 75 73 65   known valid use
2a90: 72 2e 0a 20 20 2a 2f 0a 20 20 69 66 28 20 75 69  r..  */.  if( ui
2aa0: 64 3d 3d 30 20 26 26 20 28 7a 43 6f 6f 6b 69 65  d==0 && (zCookie
2ab0: 20 3d 20 50 28 6c 6f 67 69 6e 5f 63 6f 6f 6b 69   = P(login_cooki
2ac0: 65 5f 6e 61 6d 65 28 29 29 29 21 3d 30 20 29 7b  e_name()))!=0 ){
2ad0: 0a 20 20 20 20 69 66 28 20 69 73 64 69 67 69 74  .    if( isdigit
2ae0: 28 7a 43 6f 6f 6b 69 65 5b 30 5d 29 20 29 7b 0a  (zCookie[0]) ){.
2af0: 20 20 20 20 20 20 2f 2a 20 43 6f 6f 6b 69 65 73        /* Cookies
2b00: 20 6f 66 20 74 68 65 20 66 6f 72 6d 20 22 75 69   of the form "ui
2b10: 64 2f 72 61 6e 64 6f 6d 6e 65 73 73 22 2e 20 20  d/randomness".  
2b20: 54 68 65 72 65 20 6d 75 73 74 20 62 65 20 61 0a  There must be a.
2b30: 20 20 20 20 20 20 2a 2a 20 63 6f 72 72 65 73 70        ** corresp
2b40: 6f 6e 64 69 6e 67 20 65 6e 74 72 79 20 69 6e 20  onding entry in 
2b50: 74 68 65 20 75 73 65 72 20 74 61 62 6c 65 2e 20  the user table. 
2b60: 2a 2f 0a 20 20 20 20 20 20 75 69 64 20 3d 20 64  */.      uid = d
2b70: 62 5f 69 6e 74 28 30 2c 20 0a 20 20 20 20 20 20  b_int(0, .      
2b80: 20 20 20 20 20 20 22 53 45 4c 45 43 54 20 75 69        "SELECT ui
2b90: 64 20 46 52 4f 4d 20 75 73 65 72 22 0a 20 20 20  d FROM user".   
2ba0: 20 20 20 20 20 20 20 20 20 22 20 57 48 45 52 45           " WHERE
2bb0: 20 75 69 64 3d 25 64 22 0a 20 20 20 20 20 20 20   uid=%d".       
2bc0: 20 20 20 20 20 22 20 20 20 41 4e 44 20 63 6f 6f       "   AND coo
2bd0: 6b 69 65 3d 25 51 22 0a 20 20 20 20 20 20 20 20  kie=%Q".        
2be0: 20 20 20 20 22 20 20 20 41 4e 44 20 69 70 61 64      "   AND ipad
2bf0: 64 72 3d 25 51 22 0a 20 20 20 20 20 20 20 20 20  dr=%Q".         
2c00: 20 20 20 22 20 20 20 41 4e 44 20 63 65 78 70 69     "   AND cexpi
2c10: 72 65 3e 6a 75 6c 69 61 6e 64 61 79 28 27 6e 6f  re>julianday('no
2c20: 77 27 29 22 2c 0a 20 20 20 20 20 20 20 20 20 20  w')",.          
2c30: 20 20 61 74 6f 69 28 7a 43 6f 6f 6b 69 65 29 2c    atoi(zCookie),
2c40: 20 7a 43 6f 6f 6b 69 65 2c 20 7a 52 65 6d 6f 74   zCookie, zRemot
2c50: 65 41 64 64 72 0a 20 20 20 20 20 20 20 20 20 29  eAddr.         )
2c60: 3b 0a 20 20 20 20 7d 65 6c 73 65 20 69 66 28 20  ;.    }else if( 
2c70: 6d 65 6d 63 6d 70 28 7a 43 6f 6f 6b 69 65 2c 22  memcmp(zCookie,"
2c80: 61 6e 6f 6e 2f 22 2c 35 29 3d 3d 30 20 29 7b 0a  anon/",5)==0 ){.
2c90: 20 20 20 20 20 20 2f 2a 20 43 6f 6f 6b 69 65 73        /* Cookies
2ca0: 20 6f 66 20 74 68 65 20 66 6f 72 6d 20 22 61 6e   of the form "an
2cb0: 6f 6e 2f 54 49 4d 45 2f 48 41 53 48 22 2e 20 20  on/TIME/HASH".  
2cc0: 54 68 65 20 54 49 4d 45 20 6d 75 73 74 20 6e 6f  The TIME must no
2cd0: 74 20 62 65 0a 20 20 20 20 20 20 2a 2a 20 74 6f  t be.      ** to
2ce0: 6f 20 6f 6c 64 20 61 6e 64 20 74 68 65 20 73 68  o old and the sh
2cf0: 61 31 20 68 61 73 68 20 6f 66 20 54 49 4d 45 2b  a1 hash of TIME+
2d00: 49 50 41 44 44 52 2b 53 45 43 52 45 54 20 6d 75  IPADDR+SECRET mu
2d10: 73 74 20 6d 61 74 63 68 20 48 41 53 48 2e 0a 20  st match HASH.. 
2d20: 20 20 20 20 20 2a 2a 20 53 45 43 52 45 54 20 69       ** SECRET i
2d30: 73 20 74 68 65 20 22 63 61 70 74 63 68 61 2d 73  s the "captcha-s
2d40: 65 63 72 65 74 22 20 76 61 6c 75 65 20 69 6e 20  ecret" value in 
2d50: 74 68 65 20 72 65 70 6f 73 69 74 6f 72 79 2e 0a  the repository..
2d60: 20 20 20 20 20 20 2a 2f 0a 20 20 20 20 20 20 64        */.      d
2d70: 6f 75 62 6c 65 20 72 54 69 6d 65 3b 0a 20 20 20  ouble rTime;.   
2d80: 20 20 20 69 6e 74 20 69 3b 0a 20 20 20 20 20 20     int i;.      
2d90: 42 6c 6f 62 20 62 3b 0a 20 20 20 20 20 20 72 54  Blob b;.      rT
2da0: 69 6d 65 20 3d 20 61 74 6f 66 28 26 7a 43 6f 6f  ime = atof(&zCoo
2db0: 6b 69 65 5b 35 5d 29 3b 0a 20 20 20 20 20 20 66  kie[5]);.      f
2dc0: 6f 72 28 69 3d 35 3b 20 7a 43 6f 6f 6b 69 65 5b  or(i=5; zCookie[
2dd0: 69 5d 20 26 26 20 7a 43 6f 6f 6b 69 65 5b 69 5d  i] && zCookie[i]
2de0: 21 3d 27 2f 27 3b 20 69 2b 2b 29 7b 7d 0a 20 20  !='/'; i++){}.  
2df0: 20 20 20 20 62 6c 6f 62 5f 69 6e 69 74 28 26 62      blob_init(&b
2e00: 2c 20 26 7a 43 6f 6f 6b 69 65 5b 35 5d 2c 20 69  , &zCookie[5], i
2e10: 2d 35 29 3b 0a 20 20 20 20 20 20 69 66 28 20 7a  -5);.      if( z
2e20: 43 6f 6f 6b 69 65 5b 69 5d 3d 3d 27 2f 27 20 29  Cookie[i]=='/' )
2e30: 7b 20 69 2b 2b 3b 20 7d 0a 20 20 20 20 20 20 62  { i++; }.      b
2e40: 6c 6f 62 5f 61 70 70 65 6e 64 28 26 62 2c 20 22  lob_append(&b, "
2e50: 2f 22 2c 20 31 29 3b 0a 20 20 20 20 20 20 62 6c  /", 1);.      bl
2e60: 6f 62 5f 61 70 70 65 6e 64 66 28 26 62 2c 20 22  ob_appendf(&b, "
2e70: 25 73 2f 25 73 22 2c 20 7a 52 65 6d 6f 74 65 41  %s/%s", zRemoteA
2e80: 64 64 72 2c 20 64 62 5f 67 65 74 28 22 63 61 70  ddr, db_get("cap
2e90: 74 63 68 61 2d 73 65 63 72 65 74 22 2c 22 22 29  tcha-secret","")
2ea0: 29 3b 0a 20 20 20 20 20 20 73 68 61 31 73 75 6d  );.      sha1sum
2eb0: 5f 62 6c 6f 62 28 26 62 2c 20 26 62 29 3b 0a 20  _blob(&b, &b);. 
2ec0: 20 20 20 20 20 75 69 64 20 3d 20 64 62 5f 69 6e       uid = db_in
2ed0: 74 28 30 2c 20 0a 20 20 20 20 20 20 20 20 20 20  t(0, .          
2ee0: 22 53 45 4c 45 43 54 20 75 69 64 20 46 52 4f 4d  "SELECT uid FROM
2ef0: 20 75 73 65 72 20 57 48 45 52 45 20 6c 6f 67 69   user WHERE logi
2f00: 6e 3d 27 61 6e 6f 6e 79 6d 6f 75 73 27 22 0a 20  n='anonymous'". 
2f10: 20 20 20 20 20 20 20 20 20 22 20 41 4e 44 20 6c           " AND l
2f20: 65 6e 67 74 68 28 63 61 70 29 3e 30 22 0a 20 20  ength(cap)>0".  
2f30: 20 20 20 20 20 20 20 20 22 20 41 4e 44 20 6c 65          " AND le
2f40: 6e 67 74 68 28 70 77 29 3e 30 22 0a 20 20 20 20  ngth(pw)>0".    
2f50: 20 20 20 20 20 20 22 20 41 4e 44 20 25 66 2b 30        " AND %f+0
2f60: 2e 32 35 3e 6a 75 6c 69 61 6e 64 61 79 28 27 6e  .25>julianday('n
2f70: 6f 77 27 29 22 0a 20 20 20 20 20 20 20 20 20 20  ow')".          
2f80: 22 20 41 4e 44 20 25 51 3d 25 51 22 2c 0a 20 20  " AND %Q=%Q",.  
2f90: 20 20 20 20 20 20 20 20 72 54 69 6d 65 2c 20 26          rTime, &
2fa0: 7a 43 6f 6f 6b 69 65 5b 69 5d 2c 20 62 6c 6f 62  zCookie[i], blob
2fb0: 5f 62 75 66 66 65 72 28 26 62 29 0a 20 20 20 20  _buffer(&b).    
2fc0: 20 20 29 3b 0a 20 20 20 20 20 20 62 6c 6f 62 5f    );.      blob_
2fd0: 72 65 73 65 74 28 26 62 29 3b 0a 20 20 20 20 7d  reset(&b);.    }
2fe0: 0a 20 20 20 20 73 71 6c 69 74 65 33 5f 73 6e 70  .    sqlite3_snp
2ff0: 72 69 6e 74 66 28 73 69 7a 65 6f 66 28 67 2e 7a  rintf(sizeof(g.z
3000: 43 73 72 66 54 6f 6b 65 6e 29 2c 20 67 2e 7a 43  CsrfToken), g.zC
3010: 73 72 66 54 6f 6b 65 6e 2c 20 22 25 2e 31 30 73  srfToken, "%.10s
3020: 22 2c 20 7a 43 6f 6f 6b 69 65 29 3b 0a 20 20 7d  ", zCookie);.  }
3030: 0a 0a 20 20 2f 2a 20 49 66 20 6e 6f 20 75 73 65  ..  /* If no use
3040: 72 20 66 6f 75 6e 64 20 79 65 74 2c 20 74 72 79  r found yet, try
3050: 20 74 6f 20 6c 6f 67 20 69 6e 20 61 73 20 22 6e   to log in as "n
3060: 6f 62 6f 64 79 22 20 2a 2f 0a 20 20 69 66 28 20  obody" */.  if( 
3070: 75 69 64 3d 3d 30 20 29 7b 0a 20 20 20 20 75 69  uid==0 ){.    ui
3080: 64 20 3d 20 64 62 5f 69 6e 74 28 30 2c 20 22 53  d = db_int(0, "S
3090: 45 4c 45 43 54 20 75 69 64 20 46 52 4f 4d 20 75  ELECT uid FROM u
30a0: 73 65 72 20 57 48 45 52 45 20 6c 6f 67 69 6e 3d  ser WHERE login=
30b0: 27 6e 6f 62 6f 64 79 27 22 29 3b 0a 20 20 20 20  'nobody'");.    
30c0: 69 66 28 20 75 69 64 3d 3d 30 20 29 7b 0a 20 20  if( uid==0 ){.  
30d0: 20 20 20 20 2f 2a 20 49 66 20 74 68 65 72 65 20      /* If there 
30e0: 69 73 20 6e 6f 20 75 73 65 72 20 22 6e 6f 62 6f  is no user "nobo
30f0: 64 79 22 2c 20 74 68 65 6e 20 6d 61 6b 65 20 6f  dy", then make o
3100: 6e 65 20 75 70 20 2d 20 77 69 74 68 20 6e 6f 20  ne up - with no 
3110: 70 72 69 76 69 6c 65 67 65 73 20 2a 2f 0a 20 20  privileges */.  
3120: 20 20 20 20 75 69 64 20 3d 20 2d 31 3b 0a 20 20      uid = -1;.  
3130: 20 20 20 20 7a 43 61 70 20 3d 20 22 22 3b 0a 20      zCap = "";. 
3140: 20 20 20 7d 0a 20 20 20 20 73 74 72 63 70 79 28     }.    strcpy(
3150: 67 2e 7a 43 73 72 66 54 6f 6b 65 6e 2c 20 22 6e  g.zCsrfToken, "n
3160: 6f 6e 65 22 29 3b 0a 20 20 7d 0a 0a 20 20 2f 2a  one");.  }..  /*
3170: 20 41 74 20 74 68 69 73 20 70 6f 69 6e 74 2c 20   At this point, 
3180: 77 65 20 6b 6e 6f 77 20 74 68 61 74 20 75 69 64  we know that uid
3190: 21 3d 30 2e 20 20 46 69 6e 64 20 74 68 65 20 70  !=0.  Find the p
31a0: 72 69 76 69 6c 65 67 65 73 20 61 73 73 6f 63 69  rivileges associ
31b0: 61 74 65 64 0a 20 20 2a 2a 20 77 69 74 68 20 75  ated.  ** with u
31c0: 73 65 72 20 75 69 64 2e 0a 20 20 2a 2f 0a 20 20  ser uid..  */.  
31d0: 61 73 73 65 72 74 28 20 75 69 64 21 3d 30 20 29  assert( uid!=0 )
31e0: 3b 0a 20 20 69 66 28 20 7a 43 61 70 3d 3d 30 20  ;.  if( zCap==0 
31f0: 29 7b 0a 20 20 20 20 53 74 6d 74 20 73 3b 0a 20  ){.    Stmt s;. 
3200: 20 20 20 64 62 5f 70 72 65 70 61 72 65 28 26 73     db_prepare(&s
3210: 2c 20 22 53 45 4c 45 43 54 20 6c 6f 67 69 6e 2c  , "SELECT login,
3220: 20 63 61 70 20 46 52 4f 4d 20 75 73 65 72 20 57   cap FROM user W
3230: 48 45 52 45 20 75 69 64 3d 25 64 22 2c 20 75 69  HERE uid=%d", ui
3240: 64 29 3b 0a 20 20 20 20 69 66 28 20 64 62 5f 73  d);.    if( db_s
3250: 74 65 70 28 26 73 29 3d 3d 53 51 4c 49 54 45 5f  tep(&s)==SQLITE_
3260: 52 4f 57 20 29 7b 0a 20 20 20 20 20 20 67 2e 7a  ROW ){.      g.z
3270: 4c 6f 67 69 6e 20 3d 20 64 62 5f 63 6f 6c 75 6d  Login = db_colum
3280: 6e 5f 6d 61 6c 6c 6f 63 28 26 73 2c 20 30 29 3b  n_malloc(&s, 0);
3290: 0a 20 20 20 20 20 20 7a 43 61 70 20 3d 20 64 62  .      zCap = db
32a0: 5f 63 6f 6c 75 6d 6e 5f 6d 61 6c 6c 6f 63 28 26  _column_malloc(&
32b0: 73 2c 20 31 29 3b 0a 20 20 20 20 7d 0a 20 20 20  s, 1);.    }.   
32c0: 20 64 62 5f 66 69 6e 61 6c 69 7a 65 28 26 73 29   db_finalize(&s)
32d0: 3b 0a 20 20 20 20 69 66 28 20 7a 43 61 70 3d 3d  ;.    if( zCap==
32e0: 30 20 29 7b 0a 20 20 20 20 20 20 7a 43 61 70 20  0 ){.      zCap 
32f0: 3d 20 22 22 3b 0a 20 20 20 20 7d 0a 20 20 7d 0a  = "";.    }.  }.
3300: 0a 20 20 2f 2a 20 53 65 74 20 74 68 65 20 67 6c  .  /* Set the gl
3310: 6f 62 61 6c 20 76 61 72 69 61 62 6c 65 73 20 72  obal variables r
3320: 65 63 6f 72 64 69 6e 67 20 74 68 65 20 75 73 65  ecording the use
3330: 72 69 64 20 61 6e 64 20 6c 6f 67 69 6e 2e 20 20  rid and login.  
3340: 54 68 65 0a 20 20 2a 2a 20 22 6e 6f 62 6f 64 79  The.  ** "nobody
3350: 22 20 75 73 65 72 20 69 73 20 61 20 73 70 65 63  " user is a spec
3360: 69 61 6c 20 63 61 73 65 20 69 6e 20 74 68 61 74  ial case in that
3370: 20 67 2e 7a 4c 6f 67 69 6e 3d 3d 30 2e 0a 20 20   g.zLogin==0..  
3380: 2a 2f 0a 20 20 67 2e 75 73 65 72 55 69 64 20 3d  */.  g.userUid =
3390: 20 75 69 64 3b 0a 20 20 69 66 28 20 67 2e 7a 4c   uid;.  if( g.zL
33a0: 6f 67 69 6e 20 26 26 20 73 74 72 63 6d 70 28 67  ogin && strcmp(g
33b0: 2e 7a 4c 6f 67 69 6e 2c 22 6e 6f 62 6f 64 79 22  .zLogin,"nobody"
33c0: 29 3d 3d 30 20 29 7b 0a 20 20 20 20 67 2e 7a 4c  )==0 ){.    g.zL
33d0: 6f 67 69 6e 20 3d 20 30 3b 0a 20 20 7d 0a 0a 20  ogin = 0;.  }.. 
33e0: 20 2f 2a 20 53 65 74 20 74 68 65 20 63 61 70 61   /* Set the capa
33f0: 62 69 6c 69 74 69 65 73 20 2a 2f 0a 20 20 6c 6f  bilities */.  lo
3400: 67 69 6e 5f 73 65 74 5f 63 61 70 61 62 69 6c 69  gin_set_capabili
3410: 74 69 65 73 28 7a 43 61 70 29 3b 0a 20 20 6c 6f  ties(zCap);.  lo
3420: 67 69 6e 5f 73 65 74 5f 61 6e 6f 6e 5f 6e 6f 62  gin_set_anon_nob
3430: 6f 64 79 5f 63 61 70 61 62 69 6c 69 74 69 65 73  ody_capabilities
3440: 28 29 3b 0a 7d 0a 0a 2f 2a 0a 2a 2a 20 41 64 64  ();.}../*.** Add
3450: 20 74 68 65 20 64 65 66 61 75 6c 74 20 70 72 69   the default pri
3460: 76 69 6c 65 67 65 73 20 6f 66 20 75 73 65 72 73  vileges of users
3470: 20 22 6e 6f 62 6f 64 79 22 20 61 6e 64 20 22 61   "nobody" and "a
3480: 6e 6f 6e 79 6d 6f 75 73 22 20 61 73 20 61 70 70  nonymous" as app
3490: 72 6f 70 72 69 61 74 65 0a 2a 2a 20 66 6f 72 20  ropriate.** for 
34a0: 74 68 65 20 75 73 65 72 20 67 2e 7a 4c 6f 67 69  the user g.zLogi
34b0: 6e 2e 0a 2a 2f 0a 76 6f 69 64 20 6c 6f 67 69 6e  n..*/.void login
34c0: 5f 73 65 74 5f 61 6e 6f 6e 5f 6e 6f 62 6f 64 79  _set_anon_nobody
34d0: 5f 63 61 70 61 62 69 6c 69 74 69 65 73 28 76 6f  _capabilities(vo
34e0: 69 64 29 7b 0a 20 20 73 74 61 74 69 63 20 69 6e  id){.  static in
34f0: 74 20 6f 6e 63 65 20 3d 20 31 3b 0a 20 20 69 66  t once = 1;.  if
3500: 28 20 67 2e 7a 4c 6f 67 69 6e 20 26 26 20 6f 6e  ( g.zLogin && on
3510: 63 65 20 29 7b 0a 20 20 20 20 63 6f 6e 73 74 20  ce ){.    const 
3520: 63 68 61 72 20 2a 7a 43 61 70 3b 0a 20 20 20 20  char *zCap;.    
3530: 2f 2a 20 41 6c 6c 20 6c 6f 67 67 65 64 2d 69 6e  /* All logged-in
3540: 20 75 73 65 72 73 20 69 6e 68 65 72 69 74 20 70   users inherit p
3550: 72 69 76 69 6c 65 67 65 73 20 66 72 6f 6d 20 22  rivileges from "
3560: 6e 6f 62 6f 64 79 22 20 2a 2f 0a 20 20 20 20 7a  nobody" */.    z
3570: 43 61 70 20 3d 20 64 62 5f 74 65 78 74 28 22 22  Cap = db_text(""
3580: 2c 20 22 53 45 4c 45 43 54 20 63 61 70 20 46 52  , "SELECT cap FR
3590: 4f 4d 20 75 73 65 72 20 57 48 45 52 45 20 6c 6f  OM user WHERE lo
35a0: 67 69 6e 20 3d 20 27 6e 6f 62 6f 64 79 27 22 29  gin = 'nobody'")
35b0: 3b 0a 20 20 20 20 6c 6f 67 69 6e 5f 73 65 74 5f  ;.    login_set_
35c0: 63 61 70 61 62 69 6c 69 74 69 65 73 28 7a 43 61  capabilities(zCa
35d0: 70 29 3b 0a 20 20 20 20 69 66 28 20 73 74 72 63  p);.    if( strc
35e0: 6d 70 28 67 2e 7a 4c 6f 67 69 6e 2c 20 22 61 6e  mp(g.zLogin, "an
35f0: 6f 6e 79 6d 6f 75 73 22 29 21 3d 30 20 29 7b 0a  onymous")!=0 ){.
3600: 20 20 20 20 20 20 2f 2a 20 41 6c 6c 20 6c 6f 67        /* All log
3610: 67 65 64 2d 69 6e 20 75 73 65 72 73 20 69 6e 68  ged-in users inh
3620: 65 72 69 74 20 70 72 69 76 69 6c 65 67 65 73 20  erit privileges 
3630: 66 72 6f 6d 20 22 61 6e 6f 6e 79 6d 6f 75 73 22  from "anonymous"
3640: 20 2a 2f 0a 20 20 20 20 20 20 7a 43 61 70 20 3d   */.      zCap =
3650: 20 64 62 5f 74 65 78 74 28 22 22 2c 20 22 53 45   db_text("", "SE
3660: 4c 45 43 54 20 63 61 70 20 46 52 4f 4d 20 75 73  LECT cap FROM us
3670: 65 72 20 57 48 45 52 45 20 6c 6f 67 69 6e 20 3d  er WHERE login =
3680: 20 27 61 6e 6f 6e 79 6d 6f 75 73 27 22 29 3b 0a   'anonymous'");.
3690: 20 20 20 20 20 20 6c 6f 67 69 6e 5f 73 65 74 5f        login_set_
36a0: 63 61 70 61 62 69 6c 69 74 69 65 73 28 7a 43 61  capabilities(zCa
36b0: 70 29 3b 0a 20 20 20 20 7d 0a 20 20 20 20 6f 6e  p);.    }.    on
36c0: 63 65 20 3d 20 30 3b 0a 20 20 7d 0a 7d 0a 0a 2f  ce = 0;.  }.}../
36d0: 2a 0a 2a 2a 20 53 65 74 20 74 68 65 20 67 6c 6f  *.** Set the glo
36e0: 62 61 6c 20 63 61 70 61 62 69 6c 69 74 79 20 66  bal capability f
36f0: 6c 61 67 73 20 62 61 73 65 64 20 6f 6e 20 61 20  lags based on a 
3700: 63 61 70 61 62 69 6c 69 74 79 20 73 74 72 69 6e  capability strin
3710: 67 2e 0a 2a 2f 0a 76 6f 69 64 20 6c 6f 67 69 6e  g..*/.void login
3720: 5f 73 65 74 5f 63 61 70 61 62 69 6c 69 74 69 65  _set_capabilitie
3730: 73 28 63 6f 6e 73 74 20 63 68 61 72 20 2a 7a 43  s(const char *zC
3740: 61 70 29 7b 0a 20 20 73 74 61 74 69 63 20 63 68  ap){.  static ch
3750: 61 72 20 2a 7a 44 65 76 20 3d 20 30 3b 0a 20 20  ar *zDev = 0;.  
3760: 73 74 61 74 69 63 20 63 68 61 72 20 2a 7a 55 73  static char *zUs
3770: 65 72 20 3d 20 30 3b 0a 20 20 69 6e 74 20 69 3b  er = 0;.  int i;
3780: 0a 20 20 66 6f 72 28 69 3d 30 3b 20 7a 43 61 70  .  for(i=0; zCap
3790: 5b 69 5d 3b 20 69 2b 2b 29 7b 0a 20 20 20 20 73  [i]; i++){.    s
37a0: 77 69 74 63 68 28 20 7a 43 61 70 5b 69 5d 20 29  witch( zCap[i] )
37b0: 7b 0a 20 20 20 20 20 20 63 61 73 65 20 27 73 27  {.      case 's'
37c0: 3a 20 20 20 67 2e 6f 6b 53 65 74 75 70 20 3d 20  :   g.okSetup = 
37d0: 31 3b 20 20 2f 2a 20 46 61 6c 6c 20 74 68 72 75  1;  /* Fall thru
37e0: 20 69 6e 74 6f 20 41 64 6d 69 6e 20 2a 2f 0a 20   into Admin */. 
37f0: 20 20 20 20 20 63 61 73 65 20 27 61 27 3a 20 20       case 'a':  
3800: 20 67 2e 6f 6b 41 64 6d 69 6e 20 3d 20 67 2e 6f   g.okAdmin = g.o
3810: 6b 52 64 54 6b 74 20 3d 20 67 2e 6f 6b 57 72 54  kRdTkt = g.okWrT
3820: 6b 74 20 3d 20 0a 20 20 20 20 20 20 20 20 20 20  kt = .          
3830: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3840: 20 20 20 20 67 2e 6f 6b 52 64 57 69 6b 69 20 3d      g.okRdWiki =
3850: 20 67 2e 6f 6b 57 72 57 69 6b 69 20 3d 20 67 2e   g.okWrWiki = g.
3860: 6f 6b 4e 65 77 57 69 6b 69 20 3d 0a 20 20 20 20  okNewWiki =.    
3870: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3880: 20 20 20 20 20 20 20 20 20 20 67 2e 6f 6b 41 70            g.okAp
3890: 6e 64 57 69 6b 69 20 3d 20 67 2e 6f 6b 48 69 73  ndWiki = g.okHis
38a0: 74 6f 72 79 20 3d 20 67 2e 6f 6b 43 6c 6f 6e 65  tory = g.okClone
38b0: 20 3d 20 0a 20 20 20 20 20 20 20 20 20 20 20 20   = .            
38c0: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
38d0: 20 20 67 2e 6f 6b 4e 65 77 54 6b 74 20 3d 20 67    g.okNewTkt = g
38e0: 2e 6f 6b 50 61 73 73 77 6f 72 64 20 3d 20 67 2e  .okPassword = g.
38f0: 6f 6b 52 64 41 64 64 72 20 3d 0a 20 20 20 20 20  okRdAddr =.     
3900: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3910: 20 20 20 20 20 20 20 20 20 67 2e 6f 6b 54 6b 74           g.okTkt
3920: 46 6d 74 20 3d 20 31 3b 20 20 2f 2a 20 46 61 6c  Fmt = 1;  /* Fal
3930: 6c 20 74 68 72 75 20 69 6e 74 6f 20 52 65 61 64  l thru into Read
3940: 2f 57 72 69 74 65 20 2a 2f 0a 20 20 20 20 20 20  /Write */.      
3950: 63 61 73 65 20 27 69 27 3a 20 20 20 67 2e 6f 6b  case 'i':   g.ok
3960: 52 65 61 64 20 3d 20 67 2e 6f 6b 57 72 69 74 65  Read = g.okWrite
3970: 20 3d 20 31 3b 20 20 20 20 20 20 20 20 20 20 20   = 1;           
3980: 20 20 20 20 20 20 20 20 20 20 62 72 65 61 6b 3b            break;
3990: 0a 20 20 20 20 20 20 63 61 73 65 20 27 6f 27 3a  .      case 'o':
39a0: 20 20 20 67 2e 6f 6b 52 65 61 64 20 3d 20 31 3b     g.okRead = 1;
39b0: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
39c0: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
39d0: 20 62 72 65 61 6b 3b 0a 20 20 20 20 20 20 63 61   break;.      ca
39e0: 73 65 20 27 7a 27 3a 20 20 20 67 2e 6f 6b 5a 69  se 'z':   g.okZi
39f0: 70 20 3d 20 31 3b 20 20 20 20 20 20 20 20 20 20  p = 1;          
3a00: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3a10: 20 20 20 20 20 20 20 20 62 72 65 61 6b 3b 0a 0a          break;..
3a20: 20 20 20 20 20 20 63 61 73 65 20 27 64 27 3a 20        case 'd': 
3a30: 20 20 67 2e 6f 6b 44 65 6c 65 74 65 20 3d 20 31    g.okDelete = 1
3a40: 3b 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20  ;               
3a50: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3a60: 62 72 65 61 6b 3b 0a 20 20 20 20 20 20 63 61 73  break;.      cas
3a70: 65 20 27 68 27 3a 20 20 20 67 2e 6f 6b 48 69 73  e 'h':   g.okHis
3a80: 74 6f 72 79 20 3d 20 31 3b 20 20 20 20 20 20 20  tory = 1;       
3a90: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3aa0: 20 20 20 20 20 20 20 62 72 65 61 6b 3b 0a 20 20         break;.  
3ab0: 20 20 20 20 63 61 73 65 20 27 67 27 3a 20 20 20      case 'g':   
3ac0: 67 2e 6f 6b 43 6c 6f 6e 65 20 3d 20 31 3b 20 20  g.okClone = 1;  
3ad0: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3ae0: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 62 72                br
3af0: 65 61 6b 3b 0a 20 20 20 20 20 20 63 61 73 65 20  eak;.      case 
3b00: 27 70 27 3a 20 20 20 67 2e 6f 6b 50 61 73 73 77  'p':   g.okPassw
3b10: 6f 72 64 20 3d 20 31 3b 20 20 20 20 20 20 20 20  ord = 1;        
3b20: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3b30: 20 20 20 20 20 62 72 65 61 6b 3b 0a 0a 20 20 20       break;..   
3b40: 20 20 20 63 61 73 65 20 27 6a 27 3a 20 20 20 67     case 'j':   g
3b50: 2e 6f 6b 52 64 57 69 6b 69 20 3d 20 31 3b 20 20  .okRdWiki = 1;  
3b60: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3b70: 20 20 20 20 20 20 20 20 20 20 20 20 20 62 72 65               bre
3b80: 61 6b 3b 0a 20 20 20 20 20 20 63 61 73 65 20 27  ak;.      case '
3b90: 6b 27 3a 20 20 20 67 2e 6f 6b 57 72 57 69 6b 69  k':   g.okWrWiki
3ba0: 20 3d 20 67 2e 6f 6b 52 64 57 69 6b 69 20 3d 20   = g.okRdWiki = 
3bb0: 67 2e 6f 6b 41 70 6e 64 57 69 6b 69 20 3d 31 3b  g.okApndWiki =1;
3bc0: 20 20 20 20 62 72 65 61 6b 3b 0a 20 20 20 20 20      break;.     
3bd0: 20 63 61 73 65 20 27 6d 27 3a 20 20 20 67 2e 6f   case 'm':   g.o
3be0: 6b 41 70 6e 64 57 69 6b 69 20 3d 20 31 3b 20 20  kApndWiki = 1;  
3bf0: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3c00: 20 20 20 20 20 20 20 20 20 20 20 62 72 65 61 6b             break
3c10: 3b 0a 20 20 20 20 20 20 63 61 73 65 20 27 66 27  ;.      case 'f'
3c20: 3a 20 20 20 67 2e 6f 6b 4e 65 77 57 69 6b 69 20  :   g.okNewWiki 
3c30: 3d 20 31 3b 20 20 20 20 20 20 20 20 20 20 20 20  = 1;            
3c40: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3c50: 20 20 62 72 65 61 6b 3b 0a 0a 20 20 20 20 20 20    break;..      
3c60: 63 61 73 65 20 27 65 27 3a 20 20 20 67 2e 6f 6b  case 'e':   g.ok
3c70: 52 64 41 64 64 72 20 3d 20 31 3b 20 20 20 20 20  RdAddr = 1;     
3c80: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3c90: 20 20 20 20 20 20 20 20 20 20 62 72 65 61 6b 3b            break;
3ca0: 0a 20 20 20 20 20 20 63 61 73 65 20 27 72 27 3a  .      case 'r':
3cb0: 20 20 20 67 2e 6f 6b 52 64 54 6b 74 20 3d 20 31     g.okRdTkt = 1
3cc0: 3b 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20  ;               
3cd0: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3ce0: 20 62 72 65 61 6b 3b 0a 20 20 20 20 20 20 63 61   break;.      ca
3cf0: 73 65 20 27 6e 27 3a 20 20 20 67 2e 6f 6b 4e 65  se 'n':   g.okNe
3d00: 77 54 6b 74 20 3d 20 31 3b 20 20 20 20 20 20 20  wTkt = 1;       
3d10: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3d20: 20 20 20 20 20 20 20 20 62 72 65 61 6b 3b 0a 20          break;. 
3d30: 20 20 20 20 20 63 61 73 65 20 27 77 27 3a 20 20       case 'w':  
3d40: 20 67 2e 6f 6b 57 72 54 6b 74 20 3d 20 67 2e 6f   g.okWrTkt = g.o
3d50: 6b 52 64 54 6b 74 20 3d 20 67 2e 6f 6b 4e 65 77  kRdTkt = g.okNew
3d60: 54 6b 74 20 3d 20 0a 20 20 20 20 20 20 20 20 20  Tkt = .         
3d70: 20 20 20 20 20 20 20 20 20 67 2e 6f 6b 41 70 6e           g.okApn
3d80: 64 54 6b 74 20 3d 20 31 3b 20 20 20 20 20 20 20  dTkt = 1;       
3d90: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3da0: 20 20 20 20 20 20 20 62 72 65 61 6b 3b 0a 20 20         break;.  
3db0: 20 20 20 20 63 61 73 65 20 27 63 27 3a 20 20 20      case 'c':   
3dc0: 67 2e 6f 6b 41 70 6e 64 54 6b 74 20 3d 20 31 3b  g.okApndTkt = 1;
3dd0: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3de0: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 62 72                br
3df0: 65 61 6b 3b 0a 20 20 20 20 20 20 63 61 73 65 20  eak;.      case 
3e00: 27 74 27 3a 20 20 20 67 2e 6f 6b 54 6b 74 46 6d  't':   g.okTktFm
3e10: 74 20 3d 20 31 3b 20 20 20 20 20 20 20 20 20 20  t = 1;          
3e20: 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20                  
3e30: 20 20 20 20 20 62 72 65 61 6b 3b 0a 0a 20 20 20       break;..   
3e40: 20 20 20 2f 2a 20 54 68 65 20 22 75 22 20 70 72     /* The "u" pr
3e50: 69 76 69 6c 65 67 65 73 20 69 73 20 61 20 6c 69  ivileges is a li
3e60: 74 74 6c 65 20 64 69 66 66 65 72 65 6e 74 2e 20  ttle different. 
3e70: 20 49 74 20 72 65 63 75 72 73 69 76 65 6c 79 20   It recursively 
3e80: 0a 20 20 20 20 20 20 2a 2a 20 69 6e 68 65 72 69  .      ** inheri
3e90: 74 73 20 61 6c 6c 20 70 72 69 76 69 6c 65 67 65  ts all privilege
3ea0: 73 20 6f 66 20 74 68 65 20 75 73 65 72 20 6e 61  s of the user na
3eb0: 6d 65 64 20 22 72 65 61 64 65 72 22 20 2a 2f 0a  med "reader" */.
3ec0: 20 20 20 20 20 20 63 61 73 65 20 27 75 27 3a 20        case 'u': 
3ed0: 7b 0a 20 20 20 20 20 20 20 20 69 66 28 20 7a 55  {.        if( zU
3ee0: 73 65 72 3d 3d 30 20 29 7b 0a 20 20 20 20 20 20  ser==0 ){.      
3ef0: 20 20 20 20 7a 55 73 65 72 20 3d 20 64 62 5f 74      zUser = db_t
3f00: 65 78 74 28 22 22 2c 20 22 53 45 4c 45 43 54 20  ext("", "SELECT 
3f10: 63 61 70 20 46 52 4f 4d 20 75 73 65 72 20 57 48  cap FROM user WH
3f20: 45 52 45 20 6c 6f 67 69 6e 3d 27 72 65 61 64 65  ERE login='reade
3f30: 72 27 22 29 3b 0a 20 20 20 20 20 20 20 20 20 20  r'");.          
3f40: 6c 6f 67 69 6e 5f 73 65 74 5f 63 61 70 61 62 69  login_set_capabi
3f50: 6c 69 74 69 65 73 28 7a 55 73 65 72 29 3b 0a 20  lities(zUser);. 
3f60: 20 20 20 20 20 20 20 7d 0a 20 20 20 20 20 20 20         }.       
3f70: 20 62 72 65 61 6b 3b 0a 20 20 20 20 20 20 7d 0a   break;.      }.
3f80: 0a 20 20 20 20 20 20 2f 2a 20 54 68 65 20 22 76  .      /* The "v
3f90: 22 20 70 72 69 76 69 6c 65 67 65 73 20 69 73 20  " privileges is 
3fa0: 61 20 6c 69 74 74 6c 65 20 64 69 66 66 65 72 65  a little differe
3fb0: 6e 74 2e 20 20 49 74 20 72 65 63 75 72 73 69 76  nt.  It recursiv
3fc0: 65 6c 79 20 0a 20 20 20 20 20 20 2a 2a 20 69 6e  ely .      ** in
3fd0: 68 65 72 69 74 73 20 61 6c 6c 20 70 72 69 76 69  herits all privi
3fe0: 6c 65 67 65 73 20 6f 66 20 74 68 65 20 75 73 65  leges of the use
3ff0: 72 20 6e 61 6d 65 64 20 22 64 65 76 65 6c 6f 70  r named "develop
4000: 65 72 22 20 2a 2f 0a 20 20 20 20 20 20 63 61 73  er" */.      cas
4010: 65 20 27 76 27 3a 20 7b 0a 20 20 20 20 20 20 20  e 'v': {.       
4020: 20 69 66 28 20 7a 44 65 76 3d 3d 30 20 29 7b 0a   if( zDev==0 ){.
4030: 20 20 20 20 20 20 20 20 20 20 7a 44 65 76 20 3d            zDev =
4040: 20 64 62 5f 74 65 78 74 28 22 22 2c 20 22 53 45   db_text("", "SE
4050: 4c 45 43 54 20 63 61 70 20 46 52 4f 4d 20 75 73  LECT cap FROM us
4060: 65 72 20 57 48 45 52 45 20 6c 6f 67 69 6e 3d 27  er WHERE login='
4070: 64 65 76 65 6c 6f 70 65 72 27 22 29 3b 0a 20 20  developer'");.  
4080: 20 20 20 20 20 20 20 20 6c 6f 67 69 6e 5f 73 65          login_se
4090: 74 5f 63 61 70 61 62 69 6c 69 74 69 65 73 28 7a  t_capabilities(z
40a0: 44 65 76 29 3b 0a 20 20 20 20 20 20 20 20 7d 0a  Dev);.        }.
40b0: 20 20 20 20 20 20 20 20 62 72 65 61 6b 3b 0a 20          break;. 
40c0: 20 20 20 20 20 7d 0a 20 20 20 20 7d 0a 20 20 7d       }.    }.  }
40d0: 0a 7d 0a 0a 2f 2a 0a 2a 2a 20 49 66 20 74 68 65  .}../*.** If the
40e0: 20 63 75 72 72 65 6e 74 20 6c 6f 67 69 6e 20 6c   current login l
40f0: 61 63 6b 73 20 61 6e 79 20 6f 66 20 74 68 65 20  acks any of the 
4100: 63 61 70 61 62 69 6c 69 74 69 65 73 20 6c 69 73  capabilities lis
4110: 74 65 64 20 69 6e 0a 2a 2a 20 74 68 65 20 69 6e  ted in.** the in
4120: 70 75 74 2c 20 74 68 65 6e 20 72 65 74 75 72 6e  put, then return
4130: 20 30 2e 20 20 49 66 20 61 6c 6c 20 63 61 70 61   0.  If all capa
4140: 62 69 6c 69 74 69 65 73 20 61 72 65 20 70 72 65  bilities are pre
4150: 73 65 6e 74 2c 20 74 68 65 6e 0a 2a 2a 20 72 65  sent, then.** re
4160: 74 75 72 6e 20 31 2e 0a 2a 2f 0a 69 6e 74 20 6c  turn 1..*/.int l
4170: 6f 67 69 6e 5f 68 61 73 5f 63 61 70 61 62 69 6c  ogin_has_capabil
4180: 69 74 79 28 63 6f 6e 73 74 20 63 68 61 72 20 2a  ity(const char *
4190: 7a 43 61 70 2c 20 69 6e 74 20 6e 43 61 70 29 7b  zCap, int nCap){
41a0: 0a 20 20 69 6e 74 20 69 3b 0a 20 20 69 6e 74 20  .  int i;.  int 
41b0: 72 63 20 3d 20 31 3b 0a 20 20 69 66 28 20 6e 43  rc = 1;.  if( nC
41c0: 61 70 3c 30 20 29 20 6e 43 61 70 20 3d 20 73 74  ap<0 ) nCap = st
41d0: 72 6c 65 6e 28 7a 43 61 70 29 3b 0a 20 20 66 6f  rlen(zCap);.  fo
41e0: 72 28 69 3d 30 3b 20 69 3c 6e 43 61 70 20 26 26  r(i=0; i<nCap &&
41f0: 20 72 63 20 26 26 20 7a 43 61 70 5b 69 5d 3b 20   rc && zCap[i]; 
4200: 69 2b 2b 29 7b 0a 20 20 20 20 73 77 69 74 63 68  i++){.    switch
4210: 28 20 7a 43 61 70 5b 69 5d 20 29 7b 0a 20 20 20  ( zCap[i] ){.   
4220: 20 20 20 63 61 73 65 20 27 61 27 3a 20 20 72 63     case 'a':  rc
4230: 20 3d 20 67 2e 6f 6b 41 64 6d 69 6e 3b 20 20 20   = g.okAdmin;   
4240: 20 20 62 72 65 61 6b 3b 0a 20 20 20 20 20 20 2f    break;.      /
4250: 2a 20 63 61 73 65 20 27 62 27 3a 20 2a 2f 0a 20  * case 'b': */. 
4260: 20 20 20 20 20 63 61 73 65 20 27 63 27 3a 20 20       case 'c':  
4270: 72 63 20 3d 20 67 2e 6f 6b 41 70 6e 64 54 6b 74  rc = g.okApndTkt
4280: 3b 20 20 20 62 72 65 61 6b 3b 0a 20 20 20 20 20  ;   break;.     
4290: 20 63 61 73 65 20 27 64 27 3a 20 20 72 63 20 3d   case 'd':  rc =
42a0: 20 67 2e 6f 6b 44 65 6c 65 74 65 3b 20 20 20 20   g.okDelete;    
42b0: 62 72 65 61 6b 3b 0a 20 20 20 20 20 20 63 61 73  break;.      cas
42c0: 65 20 27 65 27 3a 20 20 72 63 20 3d 20 67 2e 6f  e 'e':  rc = g.o
42d0: 6b 52 64 41 64 64 72 3b 20 20 20 20 62 72 65 61  kRdAddr;    brea
42e0: 6b 3b 0a 20 20 20 20 20 20 63 61 73 65 20 27 66  k;.      case 'f
42f0: 27 3a 20 20 72 63 20 3d 20 67 2e 6f 6b 4e 65 77  ':  rc = g.okNew
4300: 57 69 6b 69 3b 20 20 20 62 72 65 61 6b 3b 0a 20  Wiki;   break;. 
4310: 20 20 20 20 20 63 61 73 65 20 27 67 27 3a 20 20       case 'g':  
4320: 72 63 20 3d 20 67 2e 6f 6b 43 6c 6f 6e 65 3b 20  rc = g.okClone; 
4330: 20 20 20 20 62 72 65 61 6b 3b 0a 20 20 20 20 20      break;.     
4340: 20 63 61 73 65 20 27 68 27 3a 20 20 72 63 20 3d   case 'h':  rc =
4350: 20 67 2e 6f 6b 48 69 73 74 6f 72 79 3b 20 20 20   g.okHistory;   
4360: 62 72 65 61 6b 3b 0a 20 20 20 20 20 20 63 61 73  break;.      cas
4370: 65 20 27 69 27 3a 20 20 72 63 20 3d 20 67 2e 6f  e 'i':  rc = g.o
4380: 6b 57 72 69 74 65 3b 20 20 20 20 20 62 72 65 61  kWrite;     brea
4390: 6b 3b 0a 20 20 20 20 20 20 63 61 73 65 20 27 6a  k;.      case 'j
43a0: 27 3a 20 20 72 63 20 3d 20 67 2e 6f 6b 52 64 57  ':  rc = g.okRdW
43b0: 69 6b 69 3b 20 20 20 20 62 72 65 61 6b 3b 0a 20  iki;    break;. 
43c0: 20 20 20 20 20 63 61 73 65 20 27 6b 27 3a 20 20       case 'k':  
43d0: 72 63 20 3d 20 67 2e 6f 6b 57 72 57 69 6b 69 3b  rc = g.okWrWiki;
43e0: 20 20 20 20 62 72 65 61 6b 3b 0a 20 20 20 20 20      break;.     
43f0: 20 2f 2a 20 63 61 73 65 20 27 6c 27 3a 20 2a 2f   /* case 'l': */
4400: 0a 20 20 20 20 20 20 63 61 73 65 20 27 6d 27 3a  .      case 'm':
4410: 20 20 72 63 20 3d 20 67 2e 6f 6b 41 70 6e 64 57    rc = g.okApndW
4420: 69 6b 69 3b 20 20 62 72 65 61 6b 3b 0a 20 20 20  iki;  break;.   
4430: 20 20 20 63 61 73 65 20 27 6e 27 3a 20 20 72 63     case 'n':  rc
4440: 20 3d 20 67 2e 6f 6b 4e 65 77 54 6b 74 3b 20 20   = g.okNewTkt;  
4450: 20 20 62 72 65 61 6b 3b 0a 20 20 20 20 20 20 63    break;.      c
4460: 61 73 65 20 27 6f 27 3a 20 20 72 63 20 3d 20 67  ase 'o':  rc = g
4470: 2e 6f 6b 52 65 61 64 3b 20 20 20 20 20 20 62 72  .okRead;      br
4480: 65 61 6b 3b 0a 20 20 20 20 20 20 63 61 73 65 20  eak;.      case 
4490: 27 70 27 3a 20 20 72 63 20 3d 20 67 2e 6f 6b 50  'p':  rc = g.okP
44a0: 61 73 73 77 6f 72 64 3b 20 20 62 72 65 61 6b 3b  assword;  break;
44b0: 0a 20 20 20 20 20 20 2f 2a 20 63 61 73 65 20 27  .      /* case '
44c0: 71 27 3a 20 2a 2f 0a 20 20 20 20 20 20 63 61 73  q': */.      cas
44d0: 65 20 27 72 27 3a 20 20 72 63 20 3d 20 67 2e 6f  e 'r':  rc = g.o
44e0: 6b 52 64 54 6b 74 3b 20 20 20 20 20 62 72 65 61  kRdTkt;     brea
44f0: 6b 3b 0a 20 20 20 20 20 20 63 61 73 65 20 27 73  k;.      case 's
4500: 27 3a 20 20 72 63 20 3d 20 67 2e 6f 6b 53 65 74  ':  rc = g.okSet
4510: 75 70 3b 20 20 20 20 20 62 72 65 61 6b 3b 0a 20  up;     break;. 
4520: 20 20 20 20 20 63 61 73 65 20 27 74 27 3a 20 20       case 't':  
4530: 72 63 20 3d 20 67 2e 6f 6b 54 6b 74 46 6d 74 3b  rc = g.okTktFmt;
4540: 20 20 20 20 62 72 65 61 6b 3b 0a 20 20 20 20 20      break;.     
4550: 20 2f 2a 20 63 61 73 65 20 27 75 27 3a 20 52 45   /* case 'u': RE
4560: 41 44 45 52 20 20 20 20 2a 2f 0a 20 20 20 20 20  ADER    */.     
4570: 20 2f 2a 20 63 61 73 65 20 27 76 27 3a 20 44 45   /* case 'v': DE
4580: 56 45 4c 4f 50 45 52 20 2a 2f 0a 20 20 20 20 20  VELOPER */.     
4590: 20 63 61 73 65 20 27 77 27 3a 20 20 72 63 20 3d   case 'w':  rc =
45a0: 20 67 2e 6f 6b 57 72 54 6b 74 3b 20 20 20 20 20   g.okWrTkt;     
45b0: 62 72 65 61 6b 3b 0a 20 20 20 20 20 20 2f 2a 20  break;.      /* 
45c0: 63 61 73 65 20 27 78 27 3a 20 2a 2f 0a 20 20 20  case 'x': */.   
45d0: 20 20 20 2f 2a 20 63 61 73 65 20 27 79 27 3a 20     /* case 'y': 
45e0: 2a 2f 0a 20 20 20 20 20 20 63 61 73 65 20 27 7a  */.      case 'z
45f0: 27 3a 20 20 72 63 20 3d 20 67 2e 6f 6b 5a 69 70  ':  rc = g.okZip
4600: 3b 20 20 20 20 20 20 20 62 72 65 61 6b 3b 0a 20  ;       break;. 
4610: 20 20 20 20 20 64 65 66 61 75 6c 74 3a 20 20 20       default:   
4620: 72 63 20 3d 20 30 3b 20 20 20 20 20 20 20 20 20  rc = 0;         
4630: 20 20 20 20 62 72 65 61 6b 3b 0a 20 20 20 20 7d      break;.    }
4640: 0a 20 20 7d 0a 20 20 72 65 74 75 72 6e 20 72 63  .  }.  return rc
4650: 3b 0a 7d 0a 0a 2f 2a 0a 2a 2a 20 43 61 6c 6c 20  ;.}../*.** Call 
4660: 74 68 69 73 20 72 6f 75 74 69 6e 65 20 77 68 65  this routine whe
4670: 6e 20 74 68 65 20 63 72 65 64 65 6e 74 69 61 6c  n the credential
4680: 20 63 68 65 63 6b 20 66 61 69 6c 73 2e 20 20 49   check fails.  I
4690: 74 20 63 61 75 73 65 73 0a 2a 2a 20 61 20 72 65  t causes.** a re
46a0: 64 69 72 65 63 74 20 74 6f 20 74 68 65 20 22 6c  direct to the "l
46b0: 6f 67 69 6e 22 20 70 61 67 65 2e 0a 2a 2f 0a 76  ogin" page..*/.v
46c0: 6f 69 64 20 6c 6f 67 69 6e 5f 6e 65 65 64 65 64  oid login_needed
46d0: 28 76 6f 69 64 29 7b 0a 20 20 63 6f 6e 73 74 20  (void){.  const 
46e0: 63 68 61 72 20 2a 7a 55 72 6c 20 3d 20 50 44 28  char *zUrl = PD(
46f0: 22 52 45 51 55 45 53 54 5f 55 52 49 22 2c 20 22  "REQUEST_URI", "
4700: 69 6e 64 65 78 22 29 3b 0a 20 20 63 67 69 5f 72  index");.  cgi_r
4710: 65 64 69 72 65 63 74 28 6d 70 72 69 6e 74 66 28  edirect(mprintf(
4720: 22 6c 6f 67 69 6e 3f 67 3d 25 54 22 2c 20 7a 55  "login?g=%T", zU
4730: 72 6c 29 29 3b 0a 20 20 2f 2a 20 4e 4f 54 52 45  rl));.  /* NOTRE
4740: 41 43 48 45 44 20 2a 2f 0a 20 20 61 73 73 65 72  ACHED */.  asser
4750: 74 28 30 29 3b 0a 7d 0a 0a 2f 2a 0a 2a 2a 20 43  t(0);.}../*.** C
4760: 61 6c 6c 20 74 68 69 73 20 72 6f 75 74 69 6e 65  all this routine
4770: 20 69 66 20 74 68 65 20 75 73 65 72 20 6c 61 63   if the user lac
4780: 6b 73 20 6f 6b 48 69 73 74 6f 72 79 20 70 65 72  ks okHistory per
4790: 6d 69 73 73 69 6f 6e 2e 20 20 49 66 0a 2a 2a 20  mission.  If.** 
47a0: 74 68 65 20 61 6e 6f 6e 79 6d 6f 75 73 20 75 73  the anonymous us
47b0: 65 72 20 68 61 73 20 6f 6b 48 69 73 74 6f 72 79  er has okHistory
47c0: 20 70 65 72 6d 69 73 73 69 6f 6e 2c 20 74 68 65   permission, the
47d0: 6e 20 70 61 69 6e 74 20 61 20 6d 65 73 61 67 65  n paint a mesage
47e0: 0a 2a 2a 20 74 6f 20 69 6e 66 6f 72 6d 20 74 68  .** to inform th
47f0: 65 20 75 73 65 72 20 74 68 61 74 20 6d 75 63 68  e user that much
4800: 20 6d 6f 72 65 20 69 6e 66 6f 72 6d 61 74 69 6f   more informatio
4810: 6e 20 69 73 20 61 76 61 69 6c 61 62 6c 65 20 62  n is available b
4820: 79 0a 2a 2a 20 6c 6f 67 67 69 6e 67 20 69 6e 20  y.** logging in 
4830: 61 73 20 61 6e 6f 6e 79 6d 6f 75 73 2e 0a 2a 2f  as anonymous..*/
4840: 0a 76 6f 69 64 20 6c 6f 67 69 6e 5f 61 6e 6f 6e  .void login_anon
4850: 79 6d 6f 75 73 5f 61 76 61 69 6c 61 62 6c 65 28  ymous_available(
4860: 76 6f 69 64 29 7b 0a 20 20 69 66 28 20 21 67 2e  void){.  if( !g.
4870: 6f 6b 48 69 73 74 6f 72 79 20 26 26 0a 20 20 20  okHistory &&.   
4880: 20 20 20 64 62 5f 65 78 69 73 74 73 28 22 53 45     db_exists("SE
4890: 4c 45 43 54 20 31 20 46 52 4f 4d 20 75 73 65 72  LECT 1 FROM user
48a0: 22 0a 20 20 20 20 20 20 20 20 20 20 20 20 20 20  ".              
48b0: 20 20 22 20 57 48 45 52 45 20 6c 6f 67 69 6e 3d    " WHERE login=
48c0: 27 61 6e 6f 6e 79 6d 6f 75 73 27 22 0a 20 20 20  'anonymous'".   
48d0: 20 20 20 20 20 20 20 20 20 20 20 20 20 22 20 20               "  
48e0: 20 41 4e 44 20 63 61 70 20 4c 49 4b 45 20 27 25   AND cap LIKE '%
48f0: 25 68 25 25 27 22 29 20 29 7b 0a 20 20 20 20 63  %h%%'") ){.    c
4900: 6f 6e 73 74 20 63 68 61 72 20 2a 7a 55 72 6c 20  onst char *zUrl 
4910: 3d 20 50 44 28 22 52 45 51 55 45 53 54 5f 55 52  = PD("REQUEST_UR
4920: 49 22 2c 20 22 69 6e 64 65 78 22 29 3b 0a 20 20  I", "index");.  
4930: 20 20 40 20 3c 70 3e 4d 61 6e 79 20 3c 66 6f 6e    @ <p>Many <fon
4940: 74 20 63 6f 6c 6f 72 3d 22 72 65 64 22 3e 68 79  t color="red">hy
4950: 70 65 72 6c 69 6e 6b 73 20 61 72 65 20 64 69 73  perlinks are dis
4960: 61 62 6c 65 64 2e 3c 2f 66 6f 6e 74 3e 3c 62 72  abled.</font><br
4970: 20 2f 3e 0a 20 20 20 20 40 20 55 73 65 20 3c 61   />.    @ Use <a
4980: 20 68 72 65 66 3d 22 25 73 28 67 2e 7a 54 6f 70   href="%s(g.zTop
4990: 29 2f 6c 6f 67 69 6e 3f 61 6e 6f 6e 3d 31 26 67  )/login?anon=1&g
49a0: 3d 25 54 28 7a 55 72 6c 29 22 3e 61 6e 6f 6e 79  =%T(zUrl)">anony
49b0: 6d 6f 75 73 20 6c 6f 67 69 6e 3c 2f 61 3e 0a 20  mous login</a>. 
49c0: 20 20 20 40 20 74 6f 20 65 6e 61 62 6c 65 20 68     @ to enable h
49d0: 79 70 65 72 6c 69 6e 6b 73 2e 3c 2f 70 3e 0a 20  yperlinks.</p>. 
49e0: 20 7d 0a 7d 0a 0a 2f 2a 0a 2a 2a 20 57 68 69 6c   }.}../*.** Whil
49f0: 65 20 72 65 6e 64 65 72 69 6e 67 20 61 20 66 6f  e rendering a fo
4a00: 72 6d 2c 20 63 61 6c 6c 20 74 68 69 73 20 72 6f  rm, call this ro
4a10: 75 74 69 6e 65 20 74 6f 20 61 64 64 20 74 68 65  utine to add the
4a20: 20 41 6e 74 69 2d 43 53 52 46 20 74 6f 6b 65 6e   Anti-CSRF token
4a30: 0a 2a 2a 20 61 73 20 61 20 68 69 64 64 65 6e 20  .** as a hidden 
4a40: 65 6c 65 6d 65 6e 74 20 6f 66 20 74 68 65 20 66  element of the f
4a50: 6f 72 6d 2e 0a 2a 2f 0a 76 6f 69 64 20 6c 6f 67  orm..*/.void log
4a60: 69 6e 5f 69 6e 73 65 72 74 5f 63 73 72 66 5f 73  in_insert_csrf_s
4a70: 65 63 72 65 74 28 76 6f 69 64 29 7b 0a 20 20 40  ecret(void){.  @
4a80: 20 3c 69 6e 70 75 74 20 74 79 70 65 3d 22 68 69   <input type="hi
4a90: 64 64 65 6e 22 20 6e 61 6d 65 3d 22 63 73 72 66  dden" name="csrf
4aa0: 22 20 76 61 6c 75 65 3d 22 25 73 28 67 2e 7a 43  " value="%s(g.zC
4ab0: 73 72 66 54 6f 6b 65 6e 29 22 3e 0a 7d 0a 0a 2f  srfToken)">.}../
4ac0: 2a 0a 2a 2a 20 42 65 66 6f 72 65 20 75 73 69 6e  *.** Before usin
4ad0: 67 20 74 68 65 20 72 65 73 75 6c 74 73 20 6f 66  g the results of
4ae0: 20 61 20 66 6f 72 6d 2c 20 66 69 72 73 74 20 63   a form, first c
4af0: 61 6c 6c 20 74 68 69 73 20 72 6f 75 74 69 6e 65  all this routine
4b00: 20 74 6f 20 76 65 72 69 66 79 0a 2a 2a 20 74 68   to verify.** th
4b10: 61 74 20 74 68 73 20 41 6e 74 69 2d 43 53 52 46  at ths Anti-CSRF
4b20: 20 74 6f 6b 65 6e 20 69 73 20 70 72 65 73 65 6e   token is presen
4b30: 74 20 61 6e 64 20 69 73 20 76 61 6c 69 64 2e 20  t and is valid. 
4b40: 20 49 66 20 74 68 65 20 41 6e 74 69 2d 43 53 52   If the Anti-CSR
4b50: 46 20 74 6f 6b 65 6e 0a 2a 2a 20 69 73 20 6d 69  F token.** is mi
4b60: 73 73 69 6e 67 20 6f 72 20 69 73 20 69 6e 63 6f  ssing or is inco
4b70: 72 72 65 63 74 2c 20 74 68 61 74 20 69 6e 64 69  rrect, that indi
4b80: 63 61 74 65 73 20 61 20 63 72 6f 73 73 2d 73 69  cates a cross-si
4b90: 74 65 20 73 63 72 69 70 74 69 6e 67 20 61 74 74  te scripting att
4ba0: 61 63 68 0a 2a 2a 20 73 6f 20 65 6d 69 74 73 20  ach.** so emits 
4bb0: 61 6e 20 65 72 72 6f 72 20 6d 65 73 73 61 67 65  an error message
4bc0: 20 61 6e 64 20 61 62 6f 72 74 2e 0a 2a 2f 0a 76   and abort..*/.v
4bd0: 6f 69 64 20 6c 6f 67 69 6e 5f 76 65 72 69 66 79  oid login_verify
4be0: 5f 63 73 72 66 5f 73 65 63 72 65 74 28 76 6f 69  _csrf_secret(voi
4bf0: 64 29 7b 0a 20 20 63 6f 6e 73 74 20 63 68 61 72  d){.  const char
4c00: 20 2a 7a 43 73 72 66 3b 20 20 20 20 20 20 20 20   *zCsrf;        
4c10: 20 20 20 20 2f 2a 20 54 68 65 20 43 53 52 46 20      /* The CSRF 
4c20: 73 65 63 72 65 74 20 2a 2f 0a 20 20 69 66 28 20  secret */.  if( 
4c30: 67 2e 6f 6b 43 73 72 66 20 29 20 72 65 74 75 72  g.okCsrf ) retur
4c40: 6e 3b 0a 20 20 69 66 28 20 28 7a 43 73 72 66 20  n;.  if( (zCsrf 
4c50: 3d 20 50 28 22 63 73 72 66 22 29 29 21 3d 30 20  = P("csrf"))!=0 
4c60: 26 26 20 73 74 72 63 6d 70 28 7a 43 73 72 66 2c  && strcmp(zCsrf,
4c70: 20 67 2e 7a 43 73 72 66 54 6f 6b 65 6e 29 3d 3d   g.zCsrfToken)==
4c80: 30 20 29 7b 0a 20 20 20 20 67 2e 6f 6b 43 73 72  0 ){.    g.okCsr
4c90: 66 20 3d 20 31 3b 0a 20 20 20 20 72 65 74 75 72  f = 1;.    retur
4ca0: 6e 3b 0a 20 20 7d 0a 20 20 66 6f 73 73 69 6c 5f  n;.  }.  fossil_
4cb0: 66 61 74 61 6c 28 22 43 72 6f 73 73 2d 73 69 74  fatal("Cross-sit
4cc0: 65 20 72 65 71 75 65 73 74 20 66 6f 72 67 65 72  e request forger
4cd0: 79 20 61 74 74 65 6d 70 74 22 29 3b 0a 7d 0a     y attempt");.}.