
537 lines
19 KiB
Raw Normal View History

2018-04-02 08:29:19 +02:00
* This file is part of Zwii.
* For full copyright and license information, please see the LICENSE
* file that was distributed with this source code.
* @author Rémi Jean <>
* @copyright Copyright (C) 2008-2018, Rémi Jean
* @license GNU General Public License, version 3
* @link
2018-04-02 08:29:19 +02:00
class user extends common {
public static $actions = [
'add' => self::GROUP_ADMIN,
'delete' => self::GROUP_ADMIN,
'edit' => self::GROUP_MEMBER,
'forgot' => self::GROUP_VISITOR,
'index' => self::GROUP_ADMIN,
'login' => self::GROUP_VISITOR,
'logout' => self::GROUP_MEMBER,
'reset' => self::GROUP_VISITOR
2018-04-02 08:29:19 +02:00
public static $users = [];
public static $userId = '';
2020-08-10 09:10:20 +02:00
public static $userLongtime = false;
2018-04-02 08:29:19 +02:00
* Ajout
public function add() {
// Soumission du formulaire
if($this->isPost()) {
2018-04-02 08:29:19 +02:00
// L'identifiant d'utilisateur est indisponible
$userId = $this->getInput('userAddId', helper::FILTER_ID, true);
if($this->getData(['user', $userId])) {
self::$inputNotices['userAddId'] = 'Identifiant déjà utilisé';
2018-04-02 08:29:19 +02:00
// Double vérification pour le mot de passe
if($this->getInput('userAddPassword', helper::FILTER_STRING_SHORT, true) !== $this->getInput('userAddConfirmPassword', helper::FILTER_STRING_SHORT, true)) {
self::$inputNotices['userAddConfirmPassword'] = 'Incorrect';
$check = false;
2018-04-02 08:29:19 +02:00
// Crée l'utilisateur
$userFirstname = $this->getInput('userAddFirstname', helper::FILTER_STRING_SHORT, true);
$userLastname = $this->getInput('userAddLastname', helper::FILTER_STRING_SHORT, true);
$userMail = $this->getInput('userAddMail', helper::FILTER_MAIL, true);
2020-09-09 17:01:31 +02:00
// Vérification des saisies
if (empty($userFirstname)
AND empty($userLastname)
AND empty($this->getInput('userAddPassword', helper::FILTER_STRING_SHORT, true))
AND empty($this->getInput('userAddConfirmPassword', helper::FILTER_STRING_SHORT, true))) {
2020-09-09 17:21:02 +02:00
$check = false;
// Si tout est ok création effective
if ($check === true) {
'firstname' => $userFirstname,
'forgot' => 0,
'group' => $this->getInput('userAddGroup', helper::FILTER_INT, true),
'lastname' => $userLastname,
'mail' => $userMail,
'password' => $this->getInput('userAddPassword', helper::FILTER_PASSWORD, true),
// Envoie le mail
$sent = true;
if($this->getInput('userAddSendMail', helper::FILTER_BOOLEAN) && $check === true) {
$sent = $this->sendMail(
'Compte créé sur ' . $this->getData(['config', 'title']),
'Bonjour <strong>' . $userFirstname . ' ' . $userLastname . '</strong>,<br><br>' .
'Un administrateur vous a créé un compte sur le site ' . $this->getData(['config', 'title']) . '. Vous trouverez ci-dessous les détails de votre compte.<br><br>' .
'<strong>Identifiant du compte :</strong> ' . $this->getInput('userAddId') . '<br>' .
'<strong>Mot de passe du compte :</strong> ' . $this->getInput('userAddPassword') . '<br><br>' .
'<small>Nous ne conservons pas les mots de passe, en conséquence nous vous conseillons de conserver ce message tant que vous ne vous êtes pas connecté. Vous pourrez modifier votre mot de passe après votre première connexion.</small>',
2018-04-02 08:29:19 +02:00
// Valeurs en sortie
'redirect' => helper::baseUrl() . 'user',
'notification' => $sent === true ? 'Utilisateur créé' : $sent,
'state' => $sent === true ? true : null
2018-04-02 08:29:19 +02:00
// Valeurs en sortie
'title' => 'Nouvel utilisateur',
'view' => 'add'
* Suppression
public function delete() {
// Accès refusé
// L'utilisateur n'existe pas
2019-01-15 13:51:30 +01:00
$this->getData(['user', $this->getUrl(2)]) === null
2018-04-02 08:29:19 +02:00
// Groupe insuffisant
AND ($this->getUrl('group') < self::GROUP_MODERATOR)
) {
// Valeurs en sortie
'access' => false
2019-01-08 17:55:18 +01:00
// Jeton incorrect
2019-01-15 13:51:30 +01:00
elseif ($this->getUrl(3) !== $_SESSION['csrf']) {
2019-01-08 17:55:18 +01:00
// Valeurs en sortie
'redirect' => helper::baseUrl() . 'user',
'notification' => 'Action non autorisée'
2019-01-08 17:55:18 +01:00
2018-04-02 08:29:19 +02:00
// Bloque la suppression de son propre compte
2019-01-15 13:51:30 +01:00
elseif($this->getUser('id') === $this->getUrl(2)) {
2018-04-02 08:29:19 +02:00
// Valeurs en sortie
'redirect' => helper::baseUrl() . 'user',
'notification' => 'Impossible de supprimer votre propre compte'
// Suppression
else {
2019-01-15 13:51:30 +01:00
$this->deleteData(['user', $this->getUrl(2)]);
2018-04-02 08:29:19 +02:00
// Valeurs en sortie
'redirect' => helper::baseUrl() . 'user',
'notification' => 'Utilisateur supprimé',
'state' => true
* Édition
public function edit() {
2019-02-12 14:38:56 +01:00
if ($this->getUrl(3) !== $_SESSION['csrf'] &&
$this->getUrl(4) !== $_SESSION['csrf']) {
// Valeurs en sortie
'redirect' => helper::baseUrl() . 'user',
'notification' => 'Action non autorisée'
2018-04-02 08:29:19 +02:00
// Accès refusé
// L'utilisateur n'existe pas
$this->getData(['user', $this->getUrl(2)]) === null
// Droit d'édition
// Impossible de s'auto-éditer
$this->getUser('id') === $this->getUrl(2)
AND $this->getUrl('group') <= self::GROUP_VISITOR
// Impossible d'éditer un autre utilisateur
OR ($this->getUrl('group') < self::GROUP_MODERATOR)
) {
// Valeurs en sortie
'access' => false
// Accès autorisé
else {
// Soumission du formulaire
if($this->isPost()) {
// Double vérification pour le mot de passe
$newPassword = $this->getData(['user', $this->getUrl(2), 'password']);
if($this->getInput('userEditNewPassword')) {
// L'ancien mot de passe est correct
if(password_verify($this->getInput('userEditOldPassword'), $this->getData(['user', $this->getUrl(2), 'password']))) {
// La confirmation correspond au mot de passe
if($this->getInput('userEditNewPassword') === $this->getInput('userEditConfirmPassword')) {
$newPassword = $this->getInput('userEditNewPassword', helper::FILTER_PASSWORD, true);
// Déconnexion de l'utilisateur si il change le mot de passe de son propre compte
if($this->getUser('id') === $this->getUrl(2)) {
else {
self::$inputNotices['userEditConfirmPassword'] = 'Incorrect';
else {
self::$inputNotices['userEditOldPassword'] = 'Incorrect';
// Modification du groupe
$this->getUser('group') === self::GROUP_ADMIN
AND $this->getUrl(2) !== $this->getUser('id')
) {
$newGroup = $this->getInput('userEditGroup', helper::FILTER_INT, true);
else {
$newGroup = $this->getData(['user', $this->getUrl(2), 'group']);
// Modifie l'utilisateur
'firstname' => $this->getInput('userEditFirstname', helper::FILTER_STRING_SHORT, true),
'forgot' => 0,
'group' => $newGroup,
'lastname' => $this->getInput('userEditLastname', helper::FILTER_STRING_SHORT, true),
'mail' => $this->getInput('userEditMail', helper::FILTER_MAIL, true),
'password' => $newPassword,
'connectFail' => $this->getData(['user',$this->getUrl(2),'connectFail']),
'connectTimeout' => $this->getData(['user',$this->getUrl(2),'connectTimeout']),
'accessUrl' => $this->getData(['user',$this->getUrl(2),'accessUrl']),
'accessTimer' => $this->getData(['user',$this->getUrl(2),'accessTimer']),
'accessCsrf' => $this->getData(['user',$this->getUrl(2),'accessCsrf'])
2018-04-02 08:29:19 +02:00
// Redirection spécifique si l'utilisateur change son mot de passe
if($this->getUser('id') === $this->getUrl(2) AND $this->getInput('userEditNewPassword')) {
$redirect = helper::baseUrl() . 'user/login/' . str_replace('/', '_', $this->getUrl());
// Redirection si retour en arrière possible
elseif($this->getUrl(3)) {
$redirect = helper::baseUrl() . 'user';
// Redirection normale
else {
$redirect = helper::baseUrl() . $this->getUrl();
// Valeurs en sortie
'redirect' => $redirect,
'notification' => 'Modifications enregistrées',
'state' => true
// Valeurs en sortie
'title' => $this->getData(['user', $this->getUrl(2), 'firstname']) . ' ' . $this->getData(['user', $this->getUrl(2), 'lastname']),
'view' => 'edit'
* Mot de passe perdu
public function forgot() {
// Soumission du formulaire
if($this->isPost()) {
$userId = $this->getInput('userForgotId', helper::FILTER_ID, true);
if($this->getData(['user', $userId])) {
// Enregistre la date de la demande dans le compte utilisateur
$this->setData(['user', $userId, 'forgot', time()]);
// Crée un id unique pour la réinitialisation
$uniqId = md5(json_encode($this->getData(['user', $userId])));
// Envoi le mail
$sent = $this->sendMail(
$this->getData(['user', $userId, 'mail']),
'Réinitialisation de votre mot de passe',
'Bonjour <strong>' . $this->getData(['user', $userId, 'firstname']) . ' ' . $this->getData(['user', $userId, 'lastname']) . '</strong>,<br><br>' .
'Vous avez demandé à changer le mot de passe lié à votre compte. Vous trouverez ci-dessous un lien vous permettant de modifier celui-ci.<br><br>' .
'<a href="' . helper::baseUrl() . 'user/reset/' . $userId . '/' . $uniqId . '" target="_blank">' . helper::baseUrl() . 'user/reset/' . $userId . '/' . $uniqId . '</a><br><br>' .
'<small>Si nous n\'avez pas demandé à réinitialiser votre mot de passe, veuillez ignorer ce mail.</small>',
2018-04-02 08:29:19 +02:00
// Valeurs en sortie
'notification' => ($sent === true ? 'Un mail vous a été envoyé afin de continuer la réinitialisation' : $sent),
'state' => ($sent === true ? true : null)
// L'utilisateur n'existe pas
else {
// Valeurs en sortie
'notification' => 'Cet utilisateur n\'existe pas'
// Valeurs en sortie
'display' => self::DISPLAY_LAYOUT_LIGHT,
'title' => 'Mot de passe oublié',
'view' => 'forgot'
* Liste des utilisateurs
public function index() {
$userIdsFirstnames = helper::arrayCollumn($this->getData(['user']), 'firstname');
foreach($userIdsFirstnames as $userId => $userFirstname) {
if ($this->getData(['user', $userId, 'group'])) {
self::$users[] = [
$userFirstname . ' ' . $this->getData(['user', $userId, 'lastname']),
self::$groups[$this->getData(['user', $userId, 'group'])],
template::button('userEdit' . $userId, [
'href' => helper::baseUrl() . 'user/edit/' . $userId . '/back/'. $_SESSION['csrf'],
'value' => template::ico('pencil')
template::button('userDelete' . $userId, [
'class' => 'userDelete buttonRed',
'href' => helper::baseUrl() . 'user/delete/' . $userId. '/' . $_SESSION['csrf'],
'value' => template::ico('cancel')
2018-04-02 08:29:19 +02:00
// Valeurs en sortie
'title' => 'Liste des utilisateurs',
'view' => 'index'
* Connexion
public function login() {
// Soumission du formulaire
if($this->isPost()) {
$userId = $this->getInput('userLoginId', helper::FILTER_ID, true);
2020-06-01 09:34:13 +02:00
* Aucun compte existant
2020-06-26 21:02:41 +02:00
if ( !$this->getData(['user', $userId])) {
//Stockage de l'IP
'connectFail' => $this->getData(['blacklist',$userId,'connectFail']) + 1,
2020-06-02 16:58:08 +02:00
'lastFail' => time(),
'ip' => helper::getIp()
// Verrouillage des IP
$ipBlackList = helper::arrayCollumn($this->getData(['blacklist']), 'ip');
if ( $this->getData(['blacklist',$userId,'connectFail']) >= $this->getData(['config', 'connect', 'attempt'])
2020-07-17 17:19:27 +02:00
AND in_array($this->getData(['blacklist',$userId,'ip']),$ipBlackList) ) {
// Valeurs en sortie
'notification' => 'Trop de tentatives, compte verrouillé',
'redirect' => helper::baseUrl(),
'state' => false
} else {
// Valeurs en sortie
'notification' => 'Identifiant ou mot de passe incorrect'
2020-06-01 09:34:13 +02:00
* Le compte existe
2020-06-26 21:02:41 +02:00
} else {
// Cas 4 : le délai de blocage est dépassé et le compte est au max - Réinitialiser
if ($this->getData(['user',$userId,'connectTimeout']) + $this->getData(['config', 'connect', 'timeout']) < time()
2020-06-26 21:02:41 +02:00
AND $this->getData(['user',$userId,'connectFail']) === $this->getData(['config', 'connect', 'attempt']) ) {
$this->setData(['user',$userId,'connectFail',0 ]);
$this->setData(['user',$userId,'connectTimeout',0 ]);
2018-04-02 08:29:19 +02:00
2020-06-26 21:02:41 +02:00
// Check la présence des variables et contrôle du blocage du compte si valeurs dépassées
// Vérification du mot de passe et du groupe
if (
( $this->getData(['user',$userId,'connectTimeout']) + $this->getData(['config', 'connect', 'timeout']) ) < time()
AND $this->getData(['user',$userId,'connectFail']) < $this->getData(['config', 'connect', 'attempt'])
AND password_verify($this->getInput('userLoginPassword', helper::FILTER_STRING_SHORT, true), $this->getData(['user', $userId, 'password']))
AND $this->getData(['user', $userId, 'group']) >= self::GROUP_MEMBER
) {
2020-07-13 10:26:16 +02:00
// Expiration
2020-06-26 21:02:41 +02:00
$expire = $this->getInput('userLoginLongTime') ? strtotime("+1 year") : 0;
2020-08-10 09:16:28 +02:00
$c = $this->getInput('userLoginLongTime', helper::FILTER_BOOLEAN) === true ? 'true' : 'false';
2020-08-09 17:58:13 +02:00
setcookie('ZWII_USER_ID', $userId, $expire, helper::baseUrl(false, false) , '', helper::isHttps(), true);
setcookie('ZWII_USER_PASSWORD', $this->getData(['user', $userId, 'password']), $expire, helper::baseUrl(false, false), '', helper::isHttps(), true);
2020-08-10 09:16:28 +02:00
setcookie('ZWII_USER_LONGTIME', $c, $expire, helper::baseUrl(false, false), '', helper::isHttps(), true);
2020-06-26 21:02:41 +02:00
// Accès multiples avec le même compte
// Valeurs en sortie lorsque le site est en maintenance et que l'utilisateur n'est pas administrateur
$this->getData(['config', 'maintenance'])
AND $this->getData(['user', $userId, 'group']) < self::GROUP_ADMIN
) {
'notification' => 'Seul un administrateur peut se connecter lors d\'une maintenance',
'redirect' => helper::baseUrl(),
'state' => false
} else {
// Valeurs en sortie
'notification' => 'Connexion réussie',
'redirect' => helper::baseUrl() . str_replace('_', '/', str_replace('__', '#', $this->getUrl(2))),
'state' => true
// Sinon notification d'échec
} else {
$notification = 'Identifiant ou mot de passe incorrect';
// Cas 1 le nombre de connexions est inférieur aux tentatives autorisées : incrément compteur d'échec
if ($this->getData(['user',$userId,'connectFail']) < $this->getData(['config', 'connect', 'attempt'])) {
$this->setData(['user',$userId,'connectFail',$this->getdata(['user',$userId,'connectFail']) + 1 ]);
// Cas 2 la limite du nombre de connexion est atteinte : placer le timer
if ( $this->getdata(['user',$userId,'connectFail']) == $this->getData(['config', 'connect', 'attempt']) ) {
$this->setData(['user',$userId,'connectTimeout', time()]);
// Cas 3 le délai de bloquage court
if ($this->getData(['user',$userId,'connectTimeout']) + $this->getData(['config', 'connect', 'timeout']) > time() ) {
$notification = 'Trop de tentatives, accès bloqué durant ' . ($this->getData(['config', 'connect', 'timeout']) / 60) . ' minutes.';
// Journalisation
$dataLog = strftime('%d/%m/%y',time()) . ';' . strftime('%R',time()) . ';' ;
$dataLog .= helper::getIp() . ';';
2020-06-26 21:02:41 +02:00
$dataLog .= $userId . ';' ;
$dataLog .= $this->getUrl() .';' ;
$dataLog .= 'échec de connexion' ;
$dataLog .= PHP_EOL;
if ($this->getData(['config','connect','log'])) {
file_put_contents(self::DATA_DIR . 'journal.log', $dataLog, FILE_APPEND);
// Valeurs en sortie
2018-04-02 08:29:19 +02:00
2020-06-26 21:02:41 +02:00
'notification' => $notification
2018-04-02 08:29:19 +02:00
if (!empty($_COOKIE['ZWII_USER_ID'])) {
self::$userId = $_COOKIE['ZWII_USER_ID'];
2020-08-10 09:10:20 +02:00
if (!empty($_COOKIE['ZWII_USER_LONGTIME'])) {
2020-08-10 09:16:28 +02:00
self::$userLongtime = $_COOKIE['ZWII_USER_LONGTIME'] == 'true' ? true : false;
2020-08-10 09:10:20 +02:00
2018-04-02 08:29:19 +02:00
// Valeurs en sortie
'display' => self::DISPLAY_LAYOUT_LIGHT,
'title' => 'Connexion',
'view' => 'login'
* Déconnexion
public function logout() {
// Ne pas effacer l'identifiant mais seulement le mot de passe
2020-09-12 09:52:30 +02:00
if (array_key_exists('ZWII_USER_LONGTIME',$_COOKIE)
2020-08-10 09:10:20 +02:00
2018-04-02 08:29:19 +02:00
2019-01-13 17:54:42 +01:00
2018-04-02 08:29:19 +02:00
// Valeurs en sortie
'notification' => 'Déconnexion réussie',
'redirect' => helper::baseUrl(false),
'state' => true
* Réinitialisation du mot de passe
public function reset() {
// Accès refusé
// L'utilisateur n'existe pas
$this->getData(['user', $this->getUrl(2)]) === null
// Lien de réinitialisation trop vieux
OR $this->getData(['user', $this->getUrl(2), 'forgot']) + 86400 < time()
// Id unique incorrecte
OR $this->getUrl(3) !== md5(json_encode($this->getData(['user', $this->getUrl(2)])))
) {
// Valeurs en sortie
'access' => false
// Accès autorisé
else {
// Soumission du formulaire
if($this->isPost()) {
// Double vérification pour le mot de passe
if($this->getInput('userResetNewPassword')) {
// La confirmation ne correspond pas au mot de passe
if($this->getInput('userResetNewPassword', helper::FILTER_STRING_SHORT, true) !== $this->getInput('userResetConfirmPassword', helper::FILTER_STRING_SHORT, true)) {
$newPassword = $this->getData(['user', $this->getUrl(2), 'password']);
self::$inputNotices['userResetConfirmPassword'] = 'Incorrect';
else {
$newPassword = $this->getInput('userResetNewPassword', helper::FILTER_PASSWORD, true);
// Modifie le mot de passe
$this->setData(['user', $this->getUrl(2), 'password', $newPassword]);
// Réinitialise la date de la demande
$this->setData(['user', $this->getUrl(2), 'forgot', 0]);
// Valeurs en sortie
'notification' => 'Nouveau mot de passe enregistré',
'redirect' => helper::baseUrl() . 'user/login/' . str_replace('/', '_', $this->getUrl()),
'state' => true
// Valeurs en sortie
'title' => 'Réinitialisation du mot de passe',
'view' => 'reset'