improve LDAP filter escaping
[matthijs/upstream/django-ldapdb.git] / ldapdb / models / query.py
1 # -*- coding: utf-8 -*-
2
3 # django-ldapdb
4 # Copyright (C) 2009 BollorĂ© telecom
5 # See AUTHORS file for a full list of contributors.
6
7 # This program is free software: you can redistribute it and/or modify
8 # it under the terms of the GNU General Public License as published by
9 # the Free Software Foundation, either version 3 of the License, or
10 # (at your option) any later version.
11
12 # This program is distributed in the hope that it will be useful,
13 # but WITHOUT ANY WARRANTY; without even the implied warranty of
14 # MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.  See the
15 # GNU General Public License for more details.
16
17 # You should have received a copy of the GNU General Public License
18 # along with this program.  If not, see <http://www.gnu.org/licenses/>.
19 #
20
21 from copy import deepcopy
22 import ldap
23
24 from django.db.models.query import QuerySet as BaseQuerySet
25 from django.db.models.query_utils import Q
26 from django.db.models.sql import Query as BaseQuery
27 from django.db.models.sql.where import WhereNode as BaseWhereNode, Constraint as BaseConstraint, AND, OR
28
29 import ldapdb
30
31 def escape_ldap_filter(value):
32     value = str(value)
33     return value.replace('\\', '\\5c') \
34                 .replace('*', '\\2a') \
35                 .replace('(', '\\28') \
36                 .replace(')', '\\29') \
37                 .replace('\0', '\\00')
38
39 class Constraint(BaseConstraint):
40     """
41     An object that can be passed to WhereNode.add() and knows how to
42     pre-process itself prior to including in the WhereNode.
43     """
44     def process(self, lookup_type, value):
45         """
46         Returns a tuple of data suitable for inclusion in a WhereNode
47         instance.
48         """
49         # Because of circular imports, we need to import this here.
50         from django.db.models.base import ObjectDoesNotExist
51
52         if lookup_type == 'endswith':
53             params = ["*%s" % escape_ldap_filter(value)]
54         elif lookup_type == 'startswith':
55             params = ["%s*" % escape_ldap_filter(value)]
56         elif lookup_type == 'exact':
57             params = [escape_ldap_filter(value)]
58         elif lookup_type == 'in':
59             params = [escape_ldap_filter(v) for v in value]
60         else:
61             raise TypeError("Field has invalid lookup: %s" % lookup_type)
62
63         try:
64             if self.field:
65                 db_type = self.field.db_type()
66             else:
67                 db_type = None
68         except ObjectDoesNotExist:
69             raise EmptyShortCircuit
70
71         return (self.alias, self.col, db_type), params
72
73 class WhereNode(BaseWhereNode):
74     def add(self, data, connector):
75         if not isinstance(data, (list, tuple)):
76             super(WhereNode, self).add(data, connector)
77             return
78
79         # we replace the native Constraint by our own
80         obj, lookup_type, value = data
81         if hasattr(obj, "process"):
82             obj = Constraint(obj.alias, obj.col, obj.field)
83         super(WhereNode, self).add((obj, lookup_type, value), connector)
84
85     def as_sql(self):
86         bits = []
87         for item in self.children:
88             if isinstance(item, WhereNode):
89                 bits.append(item.as_sql())
90                 continue
91             if len(item) == 4:
92                 # django 1.1
93                 (table, column, type), x, y, values = item
94             else:
95                 # django 1.0
96                 table, column, type, x, y, values = item
97             equal_bits = [ "(%s=%s)" % (column, value) for value in values ]
98             if len(equal_bits) == 1:
99                 clause = equal_bits[0]
100             else:
101                 clause = '(|%s)' % ''.join(equal_bits)
102             if self.negated:
103                 bits.append('(!%s)' % clause)
104             else:
105                 bits.append(clause)
106         if len(bits) == 1:
107             return bits[0]
108         elif self.connector == AND:
109             return '(&%s)' % ''.join(bits)
110         elif self.connector == OR:
111             return '(|%s)' % ''.join(bits)
112         else:
113             raise Exception("Unhandled WHERE connector: %s" % self.connector)
114
115 class Query(BaseQuery):
116     def results_iter(self):
117         # FIXME: use all object classes
118         filterstr = '(objectClass=%s)' % self.model.object_classes[0]
119         filterstr += self.where.as_sql()
120         filterstr = '(&%s)' % filterstr
121         attrlist = [ x.db_column for x in self.model._meta.local_fields if x.db_column ]
122
123         try:
124             vals = ldapdb.connection.search_s(
125                 self.model.base_dn,
126                 ldap.SCOPE_SUBTREE,
127                 filterstr=filterstr,
128                 attrlist=attrlist,
129             )
130         except:
131             raise self.model.DoesNotExist
132
133         # perform sorting
134         if self.extra_order_by:
135             ordering = self.extra_order_by
136         elif not self.default_ordering:
137             ordering = self.order_by
138         else:
139             ordering = self.order_by or self.model._meta.ordering
140         def getkey(x):
141             keys = []
142             for k in ordering:
143                 attr = self.model._meta.get_field(k).db_column
144                 keys.append(x[1].get(attr, '').lower())
145             return keys
146         vals = sorted(vals, key=lambda x: getkey(x))
147
148         # process results
149         for dn, attrs in vals:
150             row = []
151             for field in iter(self.model._meta.fields):
152                 if field.attname == 'dn':
153                     row.append(dn)
154                 else:
155                     row.append(attrs.get(field.db_column, None))
156             yield row
157
158 class QuerySet(BaseQuerySet):
159     def __init__(self, model=None, query=None):
160         if not query:
161             query = Query(model, None, WhereNode)
162         super(QuerySet, self).__init__(model, query)
163