diff --git a/src/pretix/api/middleware.py b/src/pretix/api/middleware.py index 2e99611384..c75623ae00 100644 --- a/src/pretix/api/middleware.py +++ b/src/pretix/api/middleware.py @@ -21,15 +21,15 @@ class IdempotencyMiddleware: if not request.path.startswith('/api/'): return self.get_response(request) - if not request.META.get('HTTP_X_IDEMPOTENCY_KEY'): + if not request.headers.get('X-Idempotency-Key'): return self.get_response(request) auth_hash_parts = '{}:{}'.format( - request.META.get('HTTP_AUTHORIZATION', ''), + request.headers.get('Authorization', ''), request.COOKIES.get(settings.SESSION_COOKIE_NAME, '') ) auth_hash = sha1(auth_hash_parts.encode()).hexdigest() - idempotency_key = request.META.get('HTTP_X_IDEMPOTENCY_KEY', '') + idempotency_key = request.headers.get('X-Idempotency-Key', '') with transaction.atomic(): call, created = ApiCall.objects.select_for_update().get_or_create( diff --git a/src/pretix/api/views/__init__.py b/src/pretix/api/views/__init__.py index c26f6ef1ec..45f5f7e44a 100644 --- a/src/pretix/api/views/__init__.py +++ b/src/pretix/api/views/__init__.py @@ -31,10 +31,10 @@ class RichOrderingFilter(OrderingFilter): class ConditionalListView: def list(self, request, **kwargs): - if_modified_since = request.META.get('HTTP_IF_MODIFIED_SINCE') + if_modified_since = request.headers.get('If-Modified-Since') if if_modified_since: if_modified_since = parse_http_date_safe(if_modified_since) - if_unmodified_since = request.META.get('HTTP_IF_UNMODIFIED_SINCE') + if_unmodified_since = request.headers.get('If-Unmodified-Since') if if_unmodified_since: if_unmodified_since = parse_http_date_safe(if_unmodified_since) if not hasattr(request, 'event'): diff --git a/src/pretix/api/views/checkin.py b/src/pretix/api/views/checkin.py index e1a2dbcd69..5c78fac209 100644 --- a/src/pretix/api/views/checkin.py +++ b/src/pretix/api/views/checkin.py @@ -7,7 +7,7 @@ from django.utils.functional import cached_property from django.utils.timezone import now from django_filters.rest_framework import DjangoFilterBackend, FilterSet from rest_framework import viewsets -from rest_framework.decorators import detail_route +from rest_framework.decorators import action from rest_framework.fields import DateTimeField from rest_framework.response import Response @@ -77,7 +77,7 @@ class CheckinListViewSet(viewsets.ModelViewSet): ) super().perform_destroy(instance) - @detail_route(methods=['GET']) + @action(detail=True, methods=['GET']) def status(self, *args, **kwargs): clist = self.get_object() cqs = Checkin.objects.filter( @@ -242,7 +242,7 @@ class CheckinListPositionViewSet(viewsets.ReadOnlyModelViewSet): return qs - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def redeem(self, *args, **kwargs): force = bool(self.request.data.get('force', False)) ignore_unpaid = bool(self.request.data.get('ignore_unpaid', False)) diff --git a/src/pretix/api/views/item.py b/src/pretix/api/views/item.py index e271d3361a..ae3fb3f646 100644 --- a/src/pretix/api/views/item.py +++ b/src/pretix/api/views/item.py @@ -4,7 +4,7 @@ from django.shortcuts import get_object_or_404 from django.utils.functional import cached_property from django_filters.rest_framework import DjangoFilterBackend, FilterSet from rest_framework import viewsets -from rest_framework.decorators import detail_route +from rest_framework.decorators import action from rest_framework.exceptions import PermissionDenied from rest_framework.filters import OrderingFilter from rest_framework.response import Response @@ -499,7 +499,7 @@ class QuotaViewSet(ConditionalListView, viewsets.ModelViewSet): ) super().perform_destroy(instance) - @detail_route(methods=['get']) + @action(detail=True, methods=['get']) def availability(self, request, *args, **kwargs): quota = self.get_object() diff --git a/src/pretix/api/views/order.py b/src/pretix/api/views/order.py index 5182b6c297..75d664c48d 100644 --- a/src/pretix/api/views/order.py +++ b/src/pretix/api/views/order.py @@ -12,7 +12,7 @@ from django.utils.timezone import make_aware, now from django.utils.translation import ugettext as _ from django_filters.rest_framework import DjangoFilterBackend, FilterSet from rest_framework import mixins, serializers, status, viewsets -from rest_framework.decorators import detail_route +from rest_framework.decorators import action from rest_framework.exceptions import ( APIException, NotFound, PermissionDenied, ValidationError, ) @@ -127,7 +127,7 @@ class OrderViewSet(viewsets.ModelViewSet): serializer = self.get_serializer(queryset, many=True) return Response(serializer.data, headers={'X-Page-Generated': date}) - @detail_route(url_name='download', url_path='download/(?P[^/]+)') + @action(detail=True, url_name='download', url_path='download/(?P[^/]+)') def download(self, request, output, **kwargs): provider = self._get_output_provider(output) order = self.get_object() @@ -149,7 +149,7 @@ class OrderViewSet(viewsets.ModelViewSet): ) return resp - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def mark_paid(self, request, **kwargs): order = self.get_object() @@ -190,7 +190,7 @@ class OrderViewSet(viewsets.ModelViewSet): status=status.HTTP_400_BAD_REQUEST ) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def mark_canceled(self, request, **kwargs): send_mail = request.data.get('send_email', True) cancellation_fee = request.data.get('cancellation_fee', None) @@ -224,7 +224,7 @@ class OrderViewSet(viewsets.ModelViewSet): ) return self.retrieve(request, [], **kwargs) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def approve(self, request, **kwargs): send_mail = request.data.get('send_email', True) @@ -242,7 +242,7 @@ class OrderViewSet(viewsets.ModelViewSet): return Response({'detail': str(e)}, status=status.HTTP_400_BAD_REQUEST) return self.retrieve(request, [], **kwargs) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def deny(self, request, **kwargs): send_mail = request.data.get('send_email', True) comment = request.data.get('comment', '') @@ -260,7 +260,7 @@ class OrderViewSet(viewsets.ModelViewSet): return Response({'detail': str(e)}, status=status.HTTP_400_BAD_REQUEST) return self.retrieve(request, [], **kwargs) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def mark_pending(self, request, **kwargs): order = self.get_object() @@ -279,7 +279,7 @@ class OrderViewSet(viewsets.ModelViewSet): ) return self.retrieve(request, [], **kwargs) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def mark_expired(self, request, **kwargs): order = self.get_object() @@ -296,7 +296,7 @@ class OrderViewSet(viewsets.ModelViewSet): ) return self.retrieve(request, [], **kwargs) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def mark_refunded(self, request, **kwargs): order = self.get_object() @@ -313,7 +313,7 @@ class OrderViewSet(viewsets.ModelViewSet): ) return self.retrieve(request, [], **kwargs) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def create_invoice(self, request, **kwargs): order = self.get_object() has_inv = order.invoices.exists() and not ( @@ -345,7 +345,7 @@ class OrderViewSet(viewsets.ModelViewSet): status=status.HTTP_201_CREATED ) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def resend_link(self, request, **kwargs): order = self.get_object() if not order.email: @@ -359,7 +359,7 @@ class OrderViewSet(viewsets.ModelViewSet): status=status.HTTP_204_NO_CONTENT ) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) @transaction.atomic def regenerate_secrets(self, request, **kwargs): order = self.get_object() @@ -377,7 +377,7 @@ class OrderViewSet(viewsets.ModelViewSet): ) return self.retrieve(request, [], **kwargs) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def extend(self, request, **kwargs): new_date = request.data.get('expires', None) force = request.data.get('force', False) @@ -619,7 +619,7 @@ class OrderPositionViewSet(mixins.DestroyModelMixin, viewsets.ReadOnlyModelViewS return prov raise NotFound('Unknown output provider.') - @detail_route(url_name='download', url_path='download/(?P[^/]+)') + @action(detail=True, url_name='download', url_path='download/(?P[^/]+)') def download(self, request, output, **kwargs): provider = self._get_output_provider(output) pos = self.get_object() @@ -670,7 +670,7 @@ class PaymentViewSet(viewsets.ReadOnlyModelViewSet): order = get_object_or_404(Order, code=self.kwargs['order'], event=self.request.event) return order.payments.all() - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def confirm(self, request, **kwargs): payment = self.get_object() force = request.data.get('force', False) @@ -691,7 +691,7 @@ class PaymentViewSet(viewsets.ReadOnlyModelViewSet): pass return self.retrieve(request, [], **kwargs) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def refund(self, request, **kwargs): payment = self.get_object() amount = serializers.DecimalField(max_digits=10, decimal_places=2).to_internal_value( @@ -756,7 +756,7 @@ class PaymentViewSet(viewsets.ReadOnlyModelViewSet): payment.order.save(update_fields=['status', 'expires']) return Response(OrderRefundSerializer(r).data, status=status.HTTP_200_OK) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def cancel(self, request, **kwargs): payment = self.get_object() @@ -784,7 +784,7 @@ class RefundViewSet(CreateModelMixin, viewsets.ReadOnlyModelViewSet): order = get_object_or_404(Order, code=self.kwargs['order'], event=self.request.event) return order.refunds.all() - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def cancel(self, request, **kwargs): refund = self.get_object() @@ -801,7 +801,7 @@ class RefundViewSet(CreateModelMixin, viewsets.ReadOnlyModelViewSet): }, user=self.request.user if self.request.user.is_authenticated else None, auth=self.request.auth) return self.retrieve(request, [], **kwargs) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def process(self, request, **kwargs): refund = self.get_object() @@ -826,7 +826,7 @@ class RefundViewSet(CreateModelMixin, viewsets.ReadOnlyModelViewSet): refund.order.save(update_fields=['status', 'expires']) return self.retrieve(request, [], **kwargs) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def done(self, request, **kwargs): refund = self.get_object() @@ -916,7 +916,7 @@ class InvoiceViewSet(viewsets.ReadOnlyModelViewSet): nr=Concat('prefix', 'invoice_no') ) - @detail_route() + @action(detail=True, ) def download(self, request, **kwargs): invoice = self.get_object() @@ -934,7 +934,7 @@ class InvoiceViewSet(viewsets.ReadOnlyModelViewSet): resp['Content-Disposition'] = 'attachment; filename="{}.pdf"'.format(invoice.number) return resp - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def regenerate(self, request, **kwarts): inv = self.get_object() if inv.canceled: @@ -953,7 +953,7 @@ class InvoiceViewSet(viewsets.ReadOnlyModelViewSet): ) return Response(status=204) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def reissue(self, request, **kwarts): inv = self.get_object() if inv.canceled: diff --git a/src/pretix/api/views/voucher.py b/src/pretix/api/views/voucher.py index 4f2bd59720..187a048370 100644 --- a/src/pretix/api/views/voucher.py +++ b/src/pretix/api/views/voucher.py @@ -7,7 +7,7 @@ from django_filters.rest_framework import ( BooleanFilter, DjangoFilterBackend, FilterSet, ) from rest_framework import status, viewsets -from rest_framework.decorators import list_route +from rest_framework.decorators import action from rest_framework.exceptions import PermissionDenied from rest_framework.filters import OrderingFilter from rest_framework.response import Response @@ -116,7 +116,7 @@ class VoucherViewSet(viewsets.ModelViewSet): instance.cartposition_set.all().delete() super().perform_destroy(instance) - @list_route(methods=['POST']) + @action(detail=False, methods=['POST']) def batch_create(self, request, *args, **kwargs): if any(self._predict_quota_check(d, None) for d in request.data): lockfn = request.event.lock diff --git a/src/pretix/api/views/waitinglist.py b/src/pretix/api/views/waitinglist.py index cf649dc435..d8bb516293 100644 --- a/src/pretix/api/views/waitinglist.py +++ b/src/pretix/api/views/waitinglist.py @@ -1,7 +1,7 @@ import django_filters from django_filters.rest_framework import DjangoFilterBackend, FilterSet from rest_framework import viewsets -from rest_framework.decorators import detail_route +from rest_framework.decorators import action from rest_framework.exceptions import PermissionDenied, ValidationError from rest_framework.filters import OrderingFilter from rest_framework.response import Response @@ -69,7 +69,7 @@ class WaitingListViewSet(viewsets.ModelViewSet): ) super().perform_destroy(instance) - @detail_route(methods=['POST']) + @action(detail=True, methods=['POST']) def send_voucher(self, *args, **kwargs): try: self.get_object().send_voucher( diff --git a/src/pretix/base/middleware.py b/src/pretix/base/middleware.py index 2919448795..96225d2bbe 100644 --- a/src/pretix/base/middleware.py +++ b/src/pretix/base/middleware.py @@ -97,7 +97,7 @@ def get_language_from_event(request: HttpRequest) -> str: def get_language_from_browser(request: HttpRequest) -> str: - accept = request.META.get('HTTP_ACCEPT_LANGUAGE', '') + accept = request.headers.get('Accept-Language', '') for accept_lang, unused in parse_accept_lang_header(accept): if accept_lang == '*': break diff --git a/src/pretix/base/views/js_catalog.py b/src/pretix/base/views/js_catalog.py index ea315aaec6..7eedfe4dde 100644 --- a/src/pretix/base/views/js_catalog.py +++ b/src/pretix/base/views/js_catalog.py @@ -2,7 +2,7 @@ from django.utils import timezone from django.utils.translation.trans_real import DjangoTranslation from django.views.decorators.cache import cache_page from django.views.decorators.http import etag -from django.views.i18n import JavaScriptCatalog, render_javascript_catalog +from django.views.i18n import JavaScriptCatalog # Yes, we want to regenerate this every time the module has been imported to # refresh the cache at least at every code deployment @@ -21,4 +21,5 @@ js_info_dict = { def js_catalog(request, lang): c = JavaScriptCatalog() c.translation = DjangoTranslation(lang, domain='djangojs') - return render_javascript_catalog(c.get_catalog(), c.get_plural()) + context = c.get_context_data() + return c.render_to_response(context) diff --git a/src/pretix/base/views/metrics.py b/src/pretix/base/views/metrics.py index bf5a796c15..f94479b46f 100644 --- a/src/pretix/base/views/metrics.py +++ b/src/pretix/base/views/metrics.py @@ -20,10 +20,10 @@ def serve_metrics(request): return unauthed_response() # check if the user is properly authorized: - if "HTTP_AUTHORIZATION" not in request.META: + if "Authorization" not in request.headers: return unauthed_response() - method, credentials = request.META["HTTP_AUTHORIZATION"].split(" ", 1) + method, credentials = request.headers["Authorization"].split(" ", 1) if method.lower() != "basic": return unauthed_response() diff --git a/src/pretix/helpers/security.py b/src/pretix/helpers/security.py index 6e319804e6..798202d966 100644 --- a/src/pretix/helpers/security.py +++ b/src/pretix/helpers/security.py @@ -13,7 +13,7 @@ class SessionReauthRequired(Exception): def get_user_agent_hash(request): - return hashlib.sha256(request.META['HTTP_USER_AGENT'].encode()).hexdigest() + return hashlib.sha256(request.headers['User-Agent'].encode()).hexdigest() def assert_session_valid(request): @@ -26,7 +26,7 @@ def assert_session_valid(request): if time.time() - last_used > settings.PRETIX_SESSION_TIMEOUT_RELATIVE: raise SessionReauthRequired() - if 'HTTP_USER_AGENT' in request.META: + if 'User-Agent' in request.headers: if 'pinned_user_agent' in request.session: if request.session.get('pinned_user_agent') != get_user_agent_hash(request): raise SessionInvalid() diff --git a/src/pretix/multidomain/middlewares.py b/src/pretix/multidomain/middlewares.py index cc5570ed77..fa366e5c45 100644 --- a/src/pretix/multidomain/middlewares.py +++ b/src/pretix/multidomain/middlewares.py @@ -23,10 +23,10 @@ LOCAL_HOST_NAMES = ('testserver', 'localhost') class MultiDomainMiddleware(MiddlewareMixin): def process_request(self, request): # We try three options, in order of decreasing preference. - if settings.USE_X_FORWARDED_HOST and ('HTTP_X_FORWARDED_HOST' in request.META): - host = request.META['HTTP_X_FORWARDED_HOST'] - elif 'HTTP_HOST' in request.META: - host = request.META['HTTP_HOST'] + if settings.USE_X_FORWARDED_HOST and ('X-Forwarded-Host' in request.headers): + host = request.headers['X-Forwarded-Host'] + elif 'Host' in request.headers: + host = request.headers['Host'] else: # Reconstruct the host using the algorithm from PEP 333. host = request.META['SERVER_NAME'] diff --git a/src/pretix/presale/views/locale.py b/src/pretix/presale/views/locale.py index 3160c8940b..7b7f889d8c 100644 --- a/src/pretix/presale/views/locale.py +++ b/src/pretix/presale/views/locale.py @@ -11,7 +11,7 @@ from .robots import NoSearchIndexViewMixin class LocaleSet(NoSearchIndexViewMixin, View): def get(self, request, *args, **kwargs): - url = request.GET.get('next', request.META.get('HTTP_REFERER', '/')) + url = request.GET.get('next', request.headers.get('Referer', '/')) url = url if is_safe_url(url, allowed_hosts=[request.get_host()]) else '/' resp = HttpResponseRedirect(url) diff --git a/src/requirements/production.txt b/src/requirements/production.txt index 38836c2888..c791d9de9a 100644 --- a/src/requirements/production.txt +++ b/src/requirements/production.txt @@ -28,7 +28,7 @@ dj-static csscompressor django-markup markdown<=2.2 -bleach==2.* +bleach==3.1.* sentry-sdk==0.7.* babel django-i18nfield>=1.4.0 @@ -39,7 +39,7 @@ oauthlib==2.1.* django-jsonfallback>=2.1.2 psycopg2-binary # Stripe -stripe==2.24.* +stripe==2.0.* # PayPal paypalrestsdk==1.13.* pycparser==2.13 # https://github.com/eliben/pycparser/issues/147 diff --git a/src/setup.py b/src/setup.py index 37145fba53..3f0b3ea9fe 100644 --- a/src/setup.py +++ b/src/setup.py @@ -116,14 +116,14 @@ setup( 'csscompressor', 'django-markup', 'markdown<=2.2', - 'bleach==2.*', + 'bleach==3.1.*', 'sentry-sdk==0.7.*', 'babel', 'paypalrestsdk==1.13.*', 'pycparser==2.13', 'django-redis==4.10.*', 'redis==3.2.*', - 'stripe==2.24.*', + 'stripe==2.0.*', 'chardet<3.1.0,>=3.0.2', 'mt-940==3.2', 'django-i18nfield>=1.4.0', diff --git a/src/tests/api/test_cart.py b/src/tests/api/test_cart.py index e71eb6c13c..3a954d0146 100644 --- a/src/tests/api/test_cart.py +++ b/src/tests/api/test_cart.py @@ -537,7 +537,7 @@ def test_cartpos_create_answer_validation(token_client, organizer, event, item, ) assert resp.status_code == 400 assert resp.data == { - 'answers': [{'non_field_errors': ['Date has wrong format. Use one of these formats instead: YYYY[-MM[-DD]].']}]} + 'answers': [{'non_field_errors': ['Date has wrong format. Use one of these formats instead: YYYY-MM-DD.']}]} question.type = Question.TYPE_DATETIME question.save() diff --git a/src/tests/api/test_orders.py b/src/tests/api/test_orders.py index 20d469f949..943db7f7d1 100644 --- a/src/tests/api/test_orders.py +++ b/src/tests/api/test_orders.py @@ -2181,7 +2181,7 @@ def test_order_create_answer_validation(token_client, organizer, event, item, qu ) assert resp.status_code == 400 assert resp.data == {'positions': [{'answers': [ - {'non_field_errors': ['Date has wrong format. Use one of these formats instead: YYYY[-MM[-DD]].']}]}]} + {'non_field_errors': ['Date has wrong format. Use one of these formats instead: YYYY-MM-DD.']}]}]} question.type = Question.TYPE_DATETIME question.save() diff --git a/src/tests/base/test_models.py b/src/tests/base/test_models.py index cf6b4e554a..94a2ad73bd 100644 --- a/src/tests/base/test_models.py +++ b/src/tests/base/test_models.py @@ -1748,10 +1748,11 @@ class CachedFileTestCase(TestCase): cf.filename = "testfile.txt" cf.save() assert default_storage.exists(cf.file.name) + n = cf.file.name with default_storage.open(cf.file.name, 'r') as f: assert f.read().strip() == "file_content" cf.delete() - assert not default_storage.exists(cf.file.name) + assert not default_storage.exists(n) class CheckinListTestCase(TestCase):