Default Handler Resolution to Reflection-Based

Closes gh-15496
This commit is contained in:
Josh Cummings
2024-08-07 14:34:40 -06:00
parent 02cca6f737
commit de77e054fd
5 changed files with 212 additions and 2 deletions

View File

@@ -23,8 +23,10 @@ import java.util.Collections;
import java.util.List;
import java.util.function.Supplier;
import org.aopalliance.intercept.MethodInvocation;
import org.junit.jupiter.api.Test;
import org.springframework.context.support.GenericApplicationContext;
import org.springframework.core.annotation.AnnotationConfigurationException;
import org.springframework.security.access.expression.method.DefaultMethodSecurityExpressionHandler;
import org.springframework.security.access.expression.method.MethodSecurityExpressionHandler;
@@ -33,6 +35,7 @@ import org.springframework.security.access.prepost.PostAuthorize;
import org.springframework.security.authentication.TestAuthentication;
import org.springframework.security.authentication.TestingAuthenticationToken;
import org.springframework.security.authorization.AuthorizationDecision;
import org.springframework.security.authorization.AuthorizationResult;
import org.springframework.security.core.Authentication;
import static org.assertj.core.api.Assertions.assertThat;
@@ -156,6 +159,34 @@ public class PostAuthorizeAuthorizationManagerTests {
.isThrownBy(() -> manager.check(authentication, result));
}
@Test
public void checkWhenHandlerDeniedNoApplicationContextThenReflectivelyConstructs() throws Exception {
PostAuthorizeAuthorizationManager manager = new PostAuthorizeAuthorizationManager();
assertThat(handleDeniedInvocationResult("methodOne", manager)).isNull();
assertThatExceptionOfType(IllegalArgumentException.class)
.isThrownBy(() -> handleDeniedInvocationResult("methodTwo", manager));
}
@Test
public void checkWhenHandlerDeniedApplicationContextThenLooksForBean() throws Exception {
GenericApplicationContext context = new GenericApplicationContext();
context.registerBean(NoDefaultConstructorHandler.class, () -> new NoDefaultConstructorHandler(new Object()));
context.refresh();
PostAuthorizeAuthorizationManager manager = new PostAuthorizeAuthorizationManager();
manager.setApplicationContext(context);
assertThat(handleDeniedInvocationResult("methodTwo", manager)).isNull();
assertThatExceptionOfType(IllegalStateException.class)
.isThrownBy(() -> handleDeniedInvocationResult("methodOne", manager));
}
private Object handleDeniedInvocationResult(String methodName, PostAuthorizeAuthorizationManager manager)
throws Exception {
MethodInvocation invocation = new MockMethodInvocation(new UsingHandleDeniedAuthorization(),
UsingHandleDeniedAuthorization.class, methodName);
MethodInvocationResult result = new MethodInvocationResult(invocation, null);
return manager.handleDeniedInvocationResult(result, null);
}
public static class TestClass implements InterfaceAnnotationsOne, InterfaceAnnotationsTwo {
public void doSomething() {
@@ -234,4 +265,44 @@ public class PostAuthorizeAuthorizationManagerTests {
}
public static final class UsingHandleDeniedAuthorization {
@HandleAuthorizationDenied(handlerClass = NullHandler.class)
@PostAuthorize("denyAll()")
public String methodOne() {
return "ok";
}
@HandleAuthorizationDenied(handlerClass = NoDefaultConstructorHandler.class)
@PostAuthorize("denyAll()")
public String methodTwo() {
return "ok";
}
}
public static final class NullHandler implements MethodAuthorizationDeniedHandler {
@Override
public Object handleDeniedInvocation(MethodInvocation methodInvocation,
AuthorizationResult authorizationResult) {
return null;
}
}
public static final class NoDefaultConstructorHandler implements MethodAuthorizationDeniedHandler {
private NoDefaultConstructorHandler(Object parameter) {
}
@Override
public Object handleDeniedInvocation(MethodInvocation methodInvocation,
AuthorizationResult authorizationResult) {
return null;
}
}
}

View File

@@ -20,9 +20,11 @@ import java.lang.annotation.Retention;
import java.lang.annotation.RetentionPolicy;
import java.util.function.Supplier;
import org.aopalliance.intercept.MethodInvocation;
import org.junit.jupiter.api.Test;
import org.springframework.aop.TargetClassAware;
import org.springframework.context.support.GenericApplicationContext;
import org.springframework.core.annotation.AnnotationConfigurationException;
import org.springframework.security.access.expression.method.DefaultMethodSecurityExpressionHandler;
import org.springframework.security.access.expression.method.MethodSecurityExpressionHandler;
@@ -31,6 +33,7 @@ import org.springframework.security.access.prepost.PreAuthorize;
import org.springframework.security.authentication.TestAuthentication;
import org.springframework.security.authentication.TestingAuthenticationToken;
import org.springframework.security.authorization.AuthorizationDecision;
import org.springframework.security.authorization.AuthorizationResult;
import org.springframework.security.core.Authentication;
import static org.assertj.core.api.Assertions.assertThat;
@@ -137,6 +140,33 @@ public class PreAuthorizeAuthorizationManagerTests {
assertThat(decision.isGranted()).isTrue();
}
@Test
public void checkWhenHandlerDeniedNoApplicationContextThenReflectivelyConstructs() throws Exception {
PreAuthorizeAuthorizationManager manager = new PreAuthorizeAuthorizationManager();
assertThat(handleDeniedInvocationResult("methodOne", manager)).isNull();
assertThatExceptionOfType(IllegalArgumentException.class)
.isThrownBy(() -> handleDeniedInvocationResult("methodTwo", manager));
}
@Test
public void checkWhenHandlerDeniedApplicationContextThenLooksForBean() throws Exception {
GenericApplicationContext context = new GenericApplicationContext();
context.registerBean(NoDefaultConstructorHandler.class, () -> new NoDefaultConstructorHandler(new Object()));
context.refresh();
PreAuthorizeAuthorizationManager manager = new PreAuthorizeAuthorizationManager();
manager.setApplicationContext(context);
assertThat(handleDeniedInvocationResult("methodTwo", manager)).isNull();
assertThatExceptionOfType(IllegalStateException.class)
.isThrownBy(() -> handleDeniedInvocationResult("methodOne", manager));
}
private Object handleDeniedInvocationResult(String methodName, PreAuthorizeAuthorizationManager manager)
throws Exception {
MethodInvocation invocation = new MockMethodInvocation(new UsingHandleDeniedAuthorization(),
UsingHandleDeniedAuthorization.class, methodName);
return manager.handleDeniedInvocation(invocation, null);
}
public static class TestClass implements InterfaceAnnotationsOne, InterfaceAnnotationsTwo {
public void doSomething() {
@@ -239,4 +269,44 @@ public class PreAuthorizeAuthorizationManagerTests {
}
public static final class UsingHandleDeniedAuthorization {
@HandleAuthorizationDenied(handlerClass = NullHandler.class)
@PreAuthorize("denyAll()")
public String methodOne() {
return "ok";
}
@HandleAuthorizationDenied(handlerClass = NoDefaultConstructorHandler.class)
@PreAuthorize("denyAll()")
public String methodTwo() {
return "ok";
}
}
public static final class NullHandler implements MethodAuthorizationDeniedHandler {
@Override
public Object handleDeniedInvocation(MethodInvocation methodInvocation,
AuthorizationResult authorizationResult) {
return null;
}
}
public static final class NoDefaultConstructorHandler implements MethodAuthorizationDeniedHandler {
private NoDefaultConstructorHandler(Object parameter) {
}
@Override
public Object handleDeniedInvocation(MethodInvocation methodInvocation,
AuthorizationResult authorizationResult) {
return null;
}
}
}