Files
dokku/tests/unit/builder-railpack.bats
Jose Diaz-Gonzalez 1a376c3622 fix: prevent command injection via docker options eval
Values supplied through docker options, `--ttl-seconds`, and `-e` flowed into a Bash `eval` during build, deploy, and run, letting a low-privileged user execute arbitrary commands on the host as the dokku user. These arguments are now tokenized and passed through to the container verbatim, without shell expansion. A one-time migration repairs stored labels whose backticks were saved with a stray backslash so Traefik-style rules stay valid on the next deploy.
2026-07-19 01:42:12 -04:00

252 lines
7.5 KiB
Bash

#!/usr/bin/env bats
load test_helper
setup_file() {
global_setup
install_railpack
touch /etc/default/dokku
sudo tee -a /etc/default/dokku <<<"export BUILDKIT_HOST='docker-container://buildkit'"
}
teardown_file() {
docker container stop buildkit || true
docker container rm buildkit || true
}
setup() {
global_setup
create_app
docker run --rm --privileged -d --name buildkit moby/buildkit:latest
}
teardown() {
destroy_app
global_teardown
}
@test "(builder-railpack:report) info-flag works before deploy" {
run /bin/bash -c "dokku builder-railpack:report $TEST_APP --builder-railpack-railpackjson-path"
echo "output: $output"
echo "status: $status"
assert_success
run /bin/bash -c "dokku builder-railpack:set $TEST_APP railpackjson-path railpack.alt.json"
echo "output: $output"
echo "status: $status"
assert_success
run /bin/bash -c "dokku builder-railpack:report $TEST_APP --builder-railpack-railpackjson-path"
echo "output: $output"
echo "status: $status"
assert_success
assert_output "railpack.alt.json"
run /bin/bash -c "dokku builder-railpack:report $TEST_APP --builder-railpack-invalid-flag"
echo "output: $output"
echo "status: $status"
assert_failure
assert_output_contains "Invalid flag passed"
}
@test "(builder-railpack:report) --global --builder-railpack-global-railpackjson-path" {
run /bin/bash -c "dokku builder-railpack:set --global railpackjson-path railpack.alt.json"
echo "output: $output"
echo "status: $status"
assert_success
run /bin/bash -c "dokku builder-railpack:report --global --builder-railpack-global-railpackjson-path"
echo "output: $output"
echo "status: $status"
assert_success
assert_output "railpack.alt.json"
run /bin/bash -c "dokku builder-railpack:set --global railpackjson-path"
echo "output: $output"
echo "status: $status"
assert_success
}
@test "(builder-railpack:report) railpackjson-path raw vs computed vs global" {
run /bin/bash -c "dokku builder-railpack:set --global railpackjson-path"
assert_success
run /bin/bash -c "dokku builder-railpack:report $TEST_APP --builder-railpack-railpackjson-path"
assert_success
assert_output_not_exists
run /bin/bash -c "dokku builder-railpack:report $TEST_APP --builder-railpack-global-railpackjson-path"
assert_success
assert_output_not_exists
run /bin/bash -c "dokku builder-railpack:report $TEST_APP --builder-railpack-computed-railpackjson-path"
assert_success
assert_output "railpack.json"
run /bin/bash -c "dokku builder-railpack:set --global railpackjson-path railpack.global.json"
assert_success
run /bin/bash -c "dokku builder-railpack:report $TEST_APP --builder-railpack-global-railpackjson-path"
assert_success
assert_output "railpack.global.json"
run /bin/bash -c "dokku builder-railpack:report $TEST_APP --builder-railpack-computed-railpackjson-path"
assert_success
assert_output "railpack.global.json"
run /bin/bash -c "dokku builder-railpack:set $TEST_APP railpackjson-path railpack.app.json"
assert_success
run /bin/bash -c "dokku builder-railpack:report $TEST_APP --builder-railpack-railpackjson-path"
assert_success
assert_output "railpack.app.json"
run /bin/bash -c "dokku builder-railpack:report $TEST_APP --builder-railpack-global-railpackjson-path"
assert_success
assert_output "railpack.global.json"
run /bin/bash -c "dokku builder-railpack:report $TEST_APP --builder-railpack-computed-railpackjson-path"
assert_success
assert_output "railpack.app.json"
run /bin/bash -c "dokku builder-railpack:set $TEST_APP railpackjson-path"
assert_success
run /bin/bash -c "dokku builder-railpack:set --global railpackjson-path"
assert_success
}
@test "(builder-railpack:set)" {
run /bin/bash -c "dokku config:set $TEST_APP SECRET_KEY=fjdkslafjdk"
echo "output: $output"
echo "status: $status"
assert_success
run /bin/bash -c "dokku builder:set $TEST_APP selected railpack"
echo "output: $output"
echo "status: $status"
assert_success
run deploy_app python dokku@$DOKKU_DOMAIN:$TEST_APP add_requirements_txt
echo "output: $output"
echo "status: $status"
assert_success
assert_output_contains 'Successfully built image in'
assert_output_contains "SECRET_KEY: fjdkslafjdk"
run /bin/bash -c "dokku builder-railpack:set $TEST_APP railpackjson-path nonexistent.json"
echo "output: $output"
echo "status: $status"
assert_success
run /bin/bash -c "dokku ps:rebuild $TEST_APP"
echo "output: $output"
echo "status: $status"
assert_success
assert_output_contains 'Successfully built image in'
}
@test "(builder-pack) run" {
run /bin/bash -c "dokku config:set $TEST_APP SECRET_KEY=fjdkslafjdk"
echo "output: $output"
echo "status: $status"
assert_success
run /bin/bash -c "dokku builder:set $TEST_APP selected railpack"
echo "output: $output"
echo "status: $status"
assert_success
run /bin/bash -c "dokku docker-options:add $TEST_APP build '--label=com.dokku.build-test=safe'"
echo "output: $output"
echo "status: $status"
assert_success
run deploy_app python dokku@$DOKKU_DOMAIN:$TEST_APP add_requirements_txt
echo "output: $output"
echo "status: $status"
assert_success
assert_output_contains 'create mise config'
assert_output_contains 'Successfully built image in'
run /bin/bash -c "dokku run $TEST_APP python3 task.py test"
echo "output: $output"
echo "status: $status"
assert_success
assert_output "['task.py', 'test']"
run /bin/bash -c "dokku --quiet run $TEST_APP task"
echo "output: $output"
echo "status: $status"
assert_success
assert_output "['task.py', 'test']"
run /bin/bash -c "dokku run $TEST_APP env"
echo "output: $output"
echo "status: $status"
assert_success
assert_output_contains "SECRET_KEY=fjdkslafjdk"
}
@test "(builder-railpack) cron:run" {
run /bin/bash -c "dokku config:set $TEST_APP SECRET_KEY=fjdkslafjdk"
echo "output: $output"
echo "status: $status"
assert_success
run /bin/bash -c "dokku builder:set $TEST_APP selected railpack"
echo "output: $output"
echo "status: $status"
assert_success
run deploy_app python dokku@$DOKKU_DOMAIN:$TEST_APP cron_run_wrapper
echo "output: $output"
echo "status: $status"
assert_success
assert_output_contains 'create mise config'
assert_output_contains 'Successfully built image in'
cron_id="$(dokku cron:list $TEST_APP --format json | jq -r '.[0].id')"
run /bin/bash -c "echo $cron_id"
echo "output: $output"
echo "status: $status"
assert_success
assert_output_exists
run /bin/bash -c "dokku cron:run $TEST_APP $cron_id"
echo "output: $output"
echo "status: $status"
assert_success
assert_output "['task.py', 'some', 'cron', 'task']"
}
@test "(builder-railpack) core-post-extract renames the configured railpack.json" {
echo "{}" >"$BATS_TEST_TMPDIR/railpack.alt.json"
run /bin/bash -c "dokku builder-railpack:set $TEST_APP railpackjson-path railpack.alt.json"
echo "output: $output"
echo "status: $status"
assert_success
run_plugin_script builder-railpack core-post-extract "$TEST_APP" "$BATS_TEST_TMPDIR" HEAD
echo "output: $output"
echo "status: $status"
assert_success
run /bin/bash -c "test -f $BATS_TEST_TMPDIR/railpack.json"
assert_success
run /bin/bash -c "test ! -e $BATS_TEST_TMPDIR/railpack.alt.json"
assert_success
}
cron_run_wrapper() {
local APP="$1"
local APP_REPO_DIR="$2"
[[ -z "$APP" ]] && local APP="$TEST_APP"
APP_REPO_DIR="$(realpath "$APP_REPO_DIR")"
add_requirements_txt "$APP" "$APP_REPO_DIR"
mv -f "$APP_REPO_DIR/app-cron.json" "$APP_REPO_DIR/app.json"
}