Compare commits
3 Commits
| Author | SHA1 | Date | |
|---|---|---|---|
| dceea0b047 | |||
| a9af17c7ce | |||
| 386ecd4409 |
+311
-132
@@ -1980,9 +1980,11 @@ def _upload_student_cards_excel():
|
|||||||
flash('Nicht angemeldet.', 'error')
|
flash('Nicht angemeldet.', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
flash('Administratorrechte erforderlich.', 'error')
|
|
||||||
return redirect(url_for('home_admin'))
|
if not current_permissions['actions'].get('can_manage_user', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
|
|
||||||
if not cfg.MODULES.is_enabled('student_cards'):
|
if not cfg.MODULES.is_enabled('student_cards'):
|
||||||
flash('Schülerausweis-Modul ist deaktiviert.', 'error')
|
flash('Schülerausweis-Modul ist deaktiviert.', 'error')
|
||||||
@@ -2852,20 +2854,18 @@ def test_connection():
|
|||||||
Returns:
|
Returns:
|
||||||
dict: Status information including version and status code
|
dict: Status information including version and status code
|
||||||
"""
|
"""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
|
||||||
return {'status': 'forbidden'}, 403
|
|
||||||
return {'status': 'success', 'message': 'Connection successful', 'status_code': 200}
|
return {'status': 'success', 'message': 'Connection successful', 'status_code': 200}
|
||||||
|
|
||||||
|
""" if sucess in deployment the funktion can be removed
|
||||||
@app.route('/user_status')
|
@app.route('/user_status')
|
||||||
def user_status():
|
def user_status():
|
||||||
"""
|
|
||||||
API endpoint to get the current user's status (username, admin status).
|
API endpoint to get the current user's status (username, admin status).
|
||||||
Used by JavaScript in templates to personalize the UI.
|
Used by JavaScript in templates to personalize the UI.
|
||||||
|
|
||||||
Returns:
|
Returns:
|
||||||
JSON: User status information or error if not authenticated
|
JSON: User status information or error if not authenticated
|
||||||
"""
|
|
||||||
if 'username' in session:
|
if 'username' in session:
|
||||||
is_admin = us.check_admin(session['username'])
|
is_admin = us.check_admin(session['username'])
|
||||||
return jsonify({
|
return jsonify({
|
||||||
@@ -2878,8 +2878,10 @@ def user_status():
|
|||||||
'authenticated': False,
|
'authenticated': False,
|
||||||
'error': 'Not logged in'
|
'error': 'Not logged in'
|
||||||
}), 401
|
}), 401
|
||||||
|
"""
|
||||||
|
|
||||||
|
|
||||||
|
##################################################### changes to be made to account for the new account permison managment system ##############################
|
||||||
@app.route('/')
|
@app.route('/')
|
||||||
def home():
|
def home():
|
||||||
"""
|
"""
|
||||||
@@ -2981,7 +2983,6 @@ def library_export_excel(scope='all'):
|
|||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
|
||||||
username = session['username']
|
username = session['username']
|
||||||
is_admin_user = us.check_admin(username)
|
|
||||||
|
|
||||||
# Base query
|
# Base query
|
||||||
query = {
|
query = {
|
||||||
@@ -2996,8 +2997,10 @@ def library_export_excel(scope='all'):
|
|||||||
filename = f"Bibliothek_Ausgeliehen_{username}.xlsx"
|
filename = f"Bibliothek_Ausgeliehen_{username}.xlsx"
|
||||||
|
|
||||||
elif scope == 'all_borrowed':
|
elif scope == 'all_borrowed':
|
||||||
if not is_admin_user:
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
# Consider adding a flash message here before redirecting
|
|
||||||
|
if not current_permissions['actions'].get('can_view_logs', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
return redirect('/library')
|
return redirect('/library')
|
||||||
query['Verfuegbar'] = False
|
query['Verfuegbar'] = False
|
||||||
filename = "Bibliothek_Alle_Ausleihen.xlsx"
|
filename = "Bibliothek_Alle_Ausleihen.xlsx"
|
||||||
@@ -3055,7 +3058,7 @@ def library_view():
|
|||||||
'library_table.html',
|
'library_table.html',
|
||||||
username=session['username'],
|
username=session['username'],
|
||||||
library_module_enabled=cfg.MODULES.is_enabled('library'),
|
library_module_enabled=cfg.MODULES.is_enabled('library'),
|
||||||
is_admin=us.check_admin(session['username']),
|
is_admin=us.check_admin(session['username']), # consider if this is needet
|
||||||
student_cards_module_enabled=cfg.MODULES.is_enabled('student_cards'),
|
student_cards_module_enabled=cfg.MODULES.is_enabled('student_cards'),
|
||||||
student_default_borrow_days=cfg.STUDENT_DEFAULT_BORROW_DAYS,
|
student_default_borrow_days=cfg.STUDENT_DEFAULT_BORROW_DAYS,
|
||||||
student_max_borrow_days=cfg.STUDENT_MAX_BORROW_DAYS
|
student_max_borrow_days=cfg.STUDENT_MAX_BORROW_DAYS
|
||||||
@@ -3493,7 +3496,9 @@ def api_library_scan_action():
|
|||||||
|
|
||||||
# Toggle back: item is currently borrowed -> return
|
# Toggle back: item is currently borrowed -> return
|
||||||
current_borrower = str(item_doc.get('User') or '').strip()
|
current_borrower = str(item_doc.get('User') or '').strip()
|
||||||
if current_borrower and current_borrower != borrower_name and not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if current_borrower and current_borrower != borrower_name and not current_permissions['actions'].get('can_edit', False):
|
||||||
return jsonify({
|
return jsonify({
|
||||||
'ok': False,
|
'ok': False,
|
||||||
'message': f"Medium ist aktuell an '{current_borrower}' ausgeliehen und kann mit diesem Ausweis nicht zurückgegeben werden."
|
'message': f"Medium ist aktuell an '{current_borrower}' ausgeliehen und kann mit diesem Ausweis nicht zurückgegeben werden."
|
||||||
@@ -3666,8 +3671,11 @@ def api_library_item_update(item_id):
|
|||||||
"""Admin-only API to edit library item core fields from the library table view."""
|
"""Admin-only API to edit library item core fields from the library table view."""
|
||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
return jsonify({'ok': False, 'message': 'Nicht angemeldet.'}), 401
|
return jsonify({'ok': False, 'message': 'Nicht angemeldet.'}), 401
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
return jsonify({'ok': False, 'message': 'Administratorrechte erforderlich.'}), 403
|
|
||||||
|
if not current_permissions['actions'].get('can_edit', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
if not cfg.MODULES.is_enabled('library'):
|
if not cfg.MODULES.is_enabled('library'):
|
||||||
return jsonify({'ok': False, 'message': 'Bibliotheks-Modul ist deaktiviert.'}), 403
|
return jsonify({'ok': False, 'message': 'Bibliotheks-Modul ist deaktiviert.'}), 403
|
||||||
|
|
||||||
@@ -3896,9 +3904,11 @@ def student_cards_admin():
|
|||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
|
||||||
return redirect(url_for('login'))
|
if not current_permissions['actions'].get('can_manage_users', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
if not cfg.MODULES.is_enabled('student_cards'):
|
if not cfg.MODULES.is_enabled('student_cards'):
|
||||||
flash('Schülerausweis-Modul ist deaktiviert.', 'error')
|
flash('Schülerausweis-Modul ist deaktiviert.', 'error')
|
||||||
return redirect(url_for('home_admin'))
|
return redirect(url_for('home_admin'))
|
||||||
@@ -4039,9 +4049,11 @@ def student_cards_print():
|
|||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
|
||||||
return redirect(url_for('login'))
|
if not current_permissions['actions'].get('can_manage_users', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
if not cfg.MODULES.is_enabled('student_cards'):
|
if not cfg.MODULES.is_enabled('student_cards'):
|
||||||
flash('Schülerausweis-Modul ist deaktiviert.', 'error')
|
flash('Schülerausweis-Modul ist deaktiviert.', 'error')
|
||||||
return redirect(url_for('home_admin'))
|
return redirect(url_for('home_admin'))
|
||||||
@@ -4071,9 +4083,11 @@ def student_card_barcode_print():
|
|||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
|
||||||
return redirect(url_for('login'))
|
if not current_permissions['actions'].get('can_manage_users', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
if not cfg.MODULES.is_enabled('student_cards'):
|
if not cfg.MODULES.is_enabled('student_cards'):
|
||||||
flash('Schülerausweis-Modul ist deaktiviert.', 'error')
|
flash('Schülerausweis-Modul ist deaktiviert.', 'error')
|
||||||
return redirect(url_for('home_admin'))
|
return redirect(url_for('home_admin'))
|
||||||
@@ -4102,9 +4116,11 @@ def student_card_barcode_download():
|
|||||||
"""
|
"""
|
||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
flash('Zugriff verweigert.', 'error')
|
|
||||||
return redirect(url_for('login'))
|
if not current_permissions['actions'].get('can_manage_users', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
if not cfg.MODULES.is_enabled('student_cards'):
|
if not cfg.MODULES.is_enabled('student_cards'):
|
||||||
flash('Schülerausweis-Modul ist deaktiviert.', 'error')
|
flash('Schülerausweis-Modul ist deaktiviert.', 'error')
|
||||||
return redirect(url_for('home_admin'))
|
return redirect(url_for('home_admin'))
|
||||||
@@ -4284,9 +4300,11 @@ def student_card_single_barcode_download(card_id):
|
|||||||
"""
|
"""
|
||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
flash('Zugriff verweigert.', 'error')
|
|
||||||
return redirect(url_for('login'))
|
if not current_permissions['actions'].get('can_manage_users', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
if not cfg.MODULES.is_enabled('student_cards'):
|
if not cfg.MODULES.is_enabled('student_cards'):
|
||||||
flash('Schülerausweis-Modul ist deaktiviert.', 'error')
|
flash('Schülerausweis-Modul ist deaktiviert.', 'error')
|
||||||
return redirect(url_for('home_admin'))
|
return redirect(url_for('home_admin'))
|
||||||
@@ -4981,13 +4999,14 @@ def api_booking_conflicts():
|
|||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
return jsonify({'error': 'Not authenticated'}), 401
|
return jsonify({'error': 'Not authenticated'}), 401
|
||||||
try:
|
try:
|
||||||
is_admin = us.check_admin(session['username'])
|
|
||||||
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
||||||
db = client[MONGODB_DB]
|
db = client[MONGODB_DB]
|
||||||
ausleihungen = db['ausleihungen']
|
ausleihungen = db['ausleihungen']
|
||||||
|
|
||||||
query = {'ConflictDetected': True, 'Status': 'active'}
|
query = {'ConflictDetected': True, 'Status': 'active'}
|
||||||
if not is_admin:
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['actions'].get('can_view_logs', False):
|
||||||
query['User'] = session['username']
|
query['User'] = session['username']
|
||||||
|
|
||||||
conflicts = list(ausleihungen.find(query))
|
conflicts = list(ausleihungen.find(query))
|
||||||
@@ -6144,8 +6163,11 @@ def duplicate_item():
|
|||||||
|
|
||||||
# Check if user is admin
|
# Check if user is admin
|
||||||
username = session['username']
|
username = session['username']
|
||||||
if not us.check_admin(username):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
return jsonify({'success': False, 'message': 'Keine Administratorrechte'}), 403
|
|
||||||
|
if not current_permissions['actions'].get('can_edit', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
# Detect if request is from mobile device
|
# Detect if request is from mobile device
|
||||||
is_mobile = 'Mobile' in request.headers.get('User-Agent', '')
|
is_mobile = 'Mobile' in request.headers.get('User-Agent', '')
|
||||||
@@ -6355,11 +6377,18 @@ def delete_item(id):
|
|||||||
flask.Response: Redirect to admin homepage
|
flask.Response: Redirect to admin homepage
|
||||||
"""
|
"""
|
||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Nicht angemeldet.', 'error')
|
||||||
return redirect(url_for('login'))
|
|
||||||
if not us.check_admin(session['username']):
|
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['actions'].get('can_delete', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion (Löschen) auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home'))
|
||||||
|
|
||||||
|
if not cfg.MODULES.is_enabled('inventory'):
|
||||||
|
flash('Bibliotheks-Modul ist deaktiviert.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
|
|
||||||
# Resolve all related item ids (grouped variants) and load their data
|
# Resolve all related item ids (grouped variants) and load their data
|
||||||
group_item_ids = it.get_group_item_ids(id)
|
group_item_ids = it.get_group_item_ids(id)
|
||||||
@@ -6414,12 +6443,16 @@ def delete_library_item(id):
|
|||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
flash('Nicht angemeldet.', 'error')
|
flash('Nicht angemeldet.', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
if not us.check_admin(session['username']):
|
|
||||||
flash('Administratorrechte erforderlich.', 'error')
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
return redirect(url_for('login'))
|
|
||||||
|
if not current_permissions['actions'].get('can_delete', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion (Löschen) auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home'))
|
||||||
|
|
||||||
if not cfg.MODULES.is_enabled('library'):
|
if not cfg.MODULES.is_enabled('library'):
|
||||||
flash('Bibliotheks-Modul ist deaktiviert.', 'error')
|
flash('Bibliotheks-Modul ist deaktiviert.', 'error')
|
||||||
return redirect(url_for('home_admin'))
|
return redirect(url_for('home'))
|
||||||
|
|
||||||
# Verify item exists and is a library item
|
# Verify item exists and is a library item
|
||||||
try:
|
try:
|
||||||
@@ -6482,9 +6515,18 @@ def delete_library_item(id):
|
|||||||
def bulk_delete_items():
|
def bulk_delete_items():
|
||||||
"""Soft-delete multiple selected item groups in one request."""
|
"""Soft-delete multiple selected item groups in one request."""
|
||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
return jsonify({'success': False, 'message': 'Nicht angemeldet'}), 401
|
flash('Nicht angemeldet.', 'error')
|
||||||
if not us.check_admin(session['username']):
|
return redirect(url_for('login'))
|
||||||
return jsonify({'success': False, 'message': 'Administratorrechte erforderlich'}), 403
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['actions'].get('can_delete', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion (Löschen) auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home'))
|
||||||
|
|
||||||
|
if not cfg.MODULES.is_enabled('inventory'):
|
||||||
|
flash('Bibliotheks-Modul ist deaktiviert.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
|
|
||||||
payload = request.get_json(silent=True) or {}
|
payload = request.get_json(silent=True) or {}
|
||||||
item_ids = payload.get('item_ids') or request.form.getlist('item_ids')
|
item_ids = payload.get('item_ids') or request.form.getlist('item_ids')
|
||||||
@@ -6538,11 +6580,18 @@ def edit_item(id):
|
|||||||
flask.Response: Redirect to admin homepage with status message
|
flask.Response: Redirect to admin homepage with status message
|
||||||
"""
|
"""
|
||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Nicht angemeldet.', 'error')
|
||||||
return redirect(url_for('login'))
|
|
||||||
if not us.check_admin(session['username']):
|
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['actions'].get('can_edit', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion (Löschen) auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home'))
|
||||||
|
|
||||||
|
if not cfg.MODULES.is_enabled('inventory'):
|
||||||
|
flash('Bibliotheks-Modul ist deaktiviert.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
|
|
||||||
# Strip whitespace from all text fields
|
# Strip whitespace from all text fields
|
||||||
name = sanitize_form_value(request.form.get('name'))
|
name = sanitize_form_value(request.form.get('name'))
|
||||||
@@ -6663,6 +6712,17 @@ def edit_item(id):
|
|||||||
|
|
||||||
@app.route('/update_group', methods=['POST'])
|
@app.route('/update_group', methods=['POST'])
|
||||||
def update_group():
|
def update_group():
|
||||||
|
|
||||||
|
if 'username' not in session:
|
||||||
|
flash('Nicht angemeldet.', 'error')
|
||||||
|
return redirect(url_for('login'))
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['actions'].get('can_edit', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion (Löschen) auszuführen.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
|
|
||||||
data = request.get_json()
|
data = request.get_json()
|
||||||
series_group_id = data.get('series_group_id')
|
series_group_id = data.get('series_group_id')
|
||||||
|
|
||||||
@@ -6723,8 +6783,6 @@ def report_damage(id):
|
|||||||
"""Register a damage report entry for an item (admin only)."""
|
"""Register a damage report entry for an item (admin only)."""
|
||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
return jsonify({'success': False, 'message': 'Nicht angemeldet'}), 401
|
return jsonify({'success': False, 'message': 'Nicht angemeldet'}), 401
|
||||||
if not us.check_admin(session['username']):
|
|
||||||
return jsonify({'success': False, 'message': 'Administratorrechte erforderlich'}), 403
|
|
||||||
|
|
||||||
payload = request.get_json(silent=True) or {}
|
payload = request.get_json(silent=True) or {}
|
||||||
description = str(payload.get('description', '')).strip() or 'Schaden gemeldet'
|
description = str(payload.get('description', '')).strip() or 'Schaden gemeldet'
|
||||||
@@ -6823,8 +6881,11 @@ def mark_damage_repaired(id):
|
|||||||
"""Mark all currently open damage reports of an item as repaired (admin only)."""
|
"""Mark all currently open damage reports of an item as repaired (admin only)."""
|
||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
return jsonify({'success': False, 'message': 'Nicht angemeldet'}), 401
|
return jsonify({'success': False, 'message': 'Nicht angemeldet'}), 401
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
return jsonify({'success': False, 'message': 'Administratorrechte erforderlich'}), 403
|
|
||||||
|
if not current_permissions['actions'].get('can_edit', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion (Löschen) auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
client = None
|
client = None
|
||||||
try:
|
try:
|
||||||
@@ -6944,7 +7005,7 @@ def ausleihen(id):
|
|||||||
if requested_return_to == 'library' and cfg.MODULES.is_enabled('library'):
|
if requested_return_to == 'library' and cfg.MODULES.is_enabled('library'):
|
||||||
redirect_target = 'library_view'
|
redirect_target = 'library_view'
|
||||||
else:
|
else:
|
||||||
redirect_target = 'home_admin' if us.check_admin(username) else 'home'
|
redirect_target = 'home_admin' if us.check_admin(username) else 'home' # check for plausability
|
||||||
|
|
||||||
item = it.get_item(id)
|
item = it.get_item(id)
|
||||||
if not item:
|
if not item:
|
||||||
@@ -7003,7 +7064,9 @@ def ausleihen(id):
|
|||||||
return redirect(url_for(redirect_target))
|
return redirect(url_for(redirect_target))
|
||||||
|
|
||||||
# Admins can borrow on behalf of students via student card id.
|
# Admins can borrow on behalf of students via student card id.
|
||||||
if us.check_admin(username) and not is_library_item:
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if current_permissions['actions'].get('can_borrow') and not is_library_item:
|
||||||
if student_card_id:
|
if student_card_id:
|
||||||
student_user = us.get_user_by_student_card(student_card_id)
|
student_user = us.get_user_by_student_card(student_card_id)
|
||||||
if not student_user:
|
if not student_user:
|
||||||
@@ -7261,8 +7324,10 @@ def zurueckgeben(id):
|
|||||||
return redirect(url_for('home'))
|
return redirect(url_for('home'))
|
||||||
|
|
||||||
username = session['username']
|
username = session['username']
|
||||||
|
|
||||||
if not item.get('Verfuegbar', True) and (us.check_admin(session['username']) or item.get('User') == username):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not item.get('Verfuegbar', True) and (current_permissions['actions'].get('can_manage_users', False)) or item.get('User') == username:
|
||||||
try:
|
try:
|
||||||
# Get ALL active borrowing records for this item and complete them
|
# Get ALL active borrowing records for this item and complete them
|
||||||
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
||||||
@@ -7328,8 +7393,6 @@ def zurueckgeben(id):
|
|||||||
if source_page == 'my_borrowed_items' or '/my_borrowed_items' in referrer:
|
if source_page == 'my_borrowed_items' or '/my_borrowed_items' in referrer:
|
||||||
return redirect(url_for('my_borrowed_items'))
|
return redirect(url_for('my_borrowed_items'))
|
||||||
|
|
||||||
if 'username' in session and not us.check_admin(session['username']):
|
|
||||||
return redirect(url_for('home'))
|
|
||||||
return redirect(url_for('home_admin'))
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
@app.route('/get_filter', methods=['GET'])
|
@app.route('/get_filter', methods=['GET'])
|
||||||
@@ -7371,22 +7434,20 @@ def get_ausleihung_by_item_route(id):
|
|||||||
user=session.get('username', None)
|
user=session.get('username', None)
|
||||||
)
|
)
|
||||||
ausleihung['VerifiedStatus'] = current_status
|
ausleihung['VerifiedStatus'] = current_status
|
||||||
|
|
||||||
# Admin users can see all borrowing details
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
# Regular users can only see their own borrowings
|
|
||||||
if ausleihung and (us.check_admin(session['username']) or ausleihung.get('User') == session['username']):
|
if ausleihung and (current_permissions['actions'].get('can_manage_users')) or ausleihung.get('User') == session['username']:
|
||||||
return {'ausleihung': ausleihung, 'status': 'success'}
|
return {'ausleihung': ausleihung, 'status': 'success'}
|
||||||
|
|
||||||
# Get item name for better error message
|
|
||||||
item = it.get_item(id)
|
item = it.get_item(id)
|
||||||
item_name = item.get('Name', 'Unknown') if item else 'Unknown'
|
item_name = item.get('Name', 'Unknown') if item else 'Unknown'
|
||||||
|
|
||||||
# Return a more informative error
|
|
||||||
return {
|
return {
|
||||||
'error': 'No active borrowing record found for this item',
|
'error': 'No active borrowing record found for this item',
|
||||||
'item_name': item_name,
|
'item_name': item_name,
|
||||||
'status': 'not_found'
|
'status': 'not_found'
|
||||||
}, 200 # Return 200 instead of 404 to allow processing of the error message
|
}, 200
|
||||||
|
|
||||||
|
|
||||||
@app.route('/get_planned_bookings/<item_id>')
|
@app.route('/get_planned_bookings/<item_id>')
|
||||||
@@ -7394,8 +7455,11 @@ def get_planned_bookings(item_id):
|
|||||||
"""
|
"""
|
||||||
Return all planned bookings for a given item (admin only).
|
Return all planned bookings for a given item (admin only).
|
||||||
"""
|
"""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
return jsonify({'ok': False, 'error': 'unauthorized'}), 403
|
|
||||||
|
if not current_permissions['pages'].get('admin_borrowings', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
try:
|
try:
|
||||||
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
||||||
@@ -7813,8 +7877,10 @@ def cancel_booking(id):
|
|||||||
if not booking:
|
if not booking:
|
||||||
return {"success": False, "error": "Booking not found"}, 404
|
return {"success": False, "error": "Booking not found"}, 404
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
# Check if user owns this booking
|
# Check if user owns this booking
|
||||||
if booking.get('User') != session['username'] and not us.check_admin(session['username']):
|
if booking.get('User') != session['username'] and not current_permissions['actions'].get('can_manage_users', False):
|
||||||
return {"success": False, "error": "Not authorized to cancel this booking"}, 403
|
return {"success": False, "error": "Not authorized to cancel this booking"}, 403
|
||||||
|
|
||||||
# Cancel the booking
|
# Cancel the booking
|
||||||
@@ -8053,9 +8119,14 @@ def admin_borrowings():
|
|||||||
"""
|
"""
|
||||||
Admin view: list all active and planned borrowings with ability to reset.
|
Admin view: list all active and planned borrowings with ability to reset.
|
||||||
"""
|
"""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['pages'].get('admin_borrowings', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
_ensure_audit_indexes_once()
|
_ensure_audit_indexes_once()
|
||||||
|
|
||||||
@@ -8136,9 +8207,15 @@ def admin_borrowings():
|
|||||||
@app.route('/admin/audit/verify', methods=['GET'])
|
@app.route('/admin/audit/verify', methods=['GET'])
|
||||||
def admin_verify_audit_chain():
|
def admin_verify_audit_chain():
|
||||||
"""Admin endpoint to verify audit chain integrity."""
|
"""Admin endpoint to verify audit chain integrity."""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
return jsonify({'ok': False, 'error': 'forbidden'}), 403
|
return jsonify({'ok': False, 'error': 'forbidden'}), 403
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['pages'].get('admin_audit_dashboard', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
client = None
|
client = None
|
||||||
try:
|
try:
|
||||||
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
||||||
@@ -8156,10 +8233,16 @@ def admin_verify_audit_chain():
|
|||||||
@app.route('/admin/audit', methods=['GET'])
|
@app.route('/admin/audit', methods=['GET'])
|
||||||
def admin_audit_dashboard():
|
def admin_audit_dashboard():
|
||||||
"""Admin dashboard for audit chain status and recent events."""
|
"""Admin dashboard for audit chain status and recent events."""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['pages'].get('admin_audit_dashboard', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
client = None
|
client = None
|
||||||
try:
|
try:
|
||||||
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
||||||
@@ -8211,9 +8294,15 @@ def admin_audit_dashboard():
|
|||||||
@app.route('/admin/audit/export/pdf/official', methods=['GET'])
|
@app.route('/admin/audit/export/pdf/official', methods=['GET'])
|
||||||
def admin_audit_export_pdf_official():
|
def admin_audit_export_pdf_official():
|
||||||
"""Export audit report as professional PDF (Official Report - full DIN 5008 compliant)."""
|
"""Export audit report as professional PDF (Official Report - full DIN 5008 compliant)."""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
return jsonify({'ok': False, 'error': 'forbidden'}), 403
|
return jsonify({'ok': False, 'error': 'forbidden'}), 403
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['pages'].get('admin_audit_dashboard', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
try:
|
try:
|
||||||
limit = int((request.args.get('limit') or '1000').strip())
|
limit = int((request.args.get('limit') or '1000').strip())
|
||||||
except Exception:
|
except Exception:
|
||||||
@@ -8400,10 +8489,16 @@ def admin_reset_borrowing(borrow_id):
|
|||||||
- If active: complete it and free the item
|
- If active: complete it and free the item
|
||||||
- If planned: cancel it
|
- If planned: cancel it
|
||||||
"""
|
"""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['actions'].get('can_manage_users', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
try:
|
try:
|
||||||
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
||||||
db = client[MONGODB_DB]
|
db = client[MONGODB_DB]
|
||||||
@@ -8467,10 +8562,16 @@ def admin_reset_borrowing(borrow_id):
|
|||||||
@app.route('/admin/borrowings/<borrow_id>/invoice', methods=['POST'])
|
@app.route('/admin/borrowings/<borrow_id>/invoice', methods=['POST'])
|
||||||
def admin_create_invoice(borrow_id):
|
def admin_create_invoice(borrow_id):
|
||||||
"""Create a PDF invoice for a destroyed borrowed item."""
|
"""Create a PDF invoice for a destroyed borrowed item."""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['pages'].get('admin_borrowings', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
client = None
|
client = None
|
||||||
try:
|
try:
|
||||||
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
||||||
@@ -8630,10 +8731,16 @@ def admin_create_invoice(borrow_id):
|
|||||||
@app.route('/admin/borrowings/<borrow_id>/invoice/mark-paid', methods=['POST'])
|
@app.route('/admin/borrowings/<borrow_id>/invoice/mark-paid', methods=['POST'])
|
||||||
def admin_mark_invoice_paid(borrow_id):
|
def admin_mark_invoice_paid(borrow_id):
|
||||||
"""Mark an existing invoice as paid."""
|
"""Mark an existing invoice as paid."""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['pages'].get('admin_borrowings', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
client = None
|
client = None
|
||||||
try:
|
try:
|
||||||
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
||||||
@@ -8708,10 +8815,16 @@ def admin_mark_invoice_paid(borrow_id):
|
|||||||
@app.route('/admin/borrowings/<borrow_id>/invoice/finalize', methods=['POST'])
|
@app.route('/admin/borrowings/<borrow_id>/invoice/finalize', methods=['POST'])
|
||||||
def admin_finalize_invoice_and_repair(borrow_id):
|
def admin_finalize_invoice_and_repair(borrow_id):
|
||||||
"""Mark invoice as paid and item as repaired in one action."""
|
"""Mark invoice as paid and item as repaired in one action."""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['pages'].get('admin_borrowings', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
client = None
|
client = None
|
||||||
try:
|
try:
|
||||||
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
||||||
@@ -8828,10 +8941,16 @@ def admin_finalize_invoice_and_repair(borrow_id):
|
|||||||
@app.route('/admin/borrowings/<borrow_id>/invoice/pdf', methods=['GET'])
|
@app.route('/admin/borrowings/<borrow_id>/invoice/pdf', methods=['GET'])
|
||||||
def admin_view_invoice_pdf(borrow_id):
|
def admin_view_invoice_pdf(borrow_id):
|
||||||
"""View a previously created invoice PDF for a borrowing."""
|
"""View a previously created invoice PDF for a borrowing."""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['pages'].get('admin_borrowings', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
client = None
|
client = None
|
||||||
try:
|
try:
|
||||||
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
||||||
@@ -8878,10 +8997,16 @@ def admin_view_invoice_pdf(borrow_id):
|
|||||||
@app.route('/admin/borrowings/<borrow_id>/invoice/correction', methods=['POST'])
|
@app.route('/admin/borrowings/<borrow_id>/invoice/correction', methods=['POST'])
|
||||||
def admin_add_invoice_correction(borrow_id):
|
def admin_add_invoice_correction(borrow_id):
|
||||||
"""Append an invoice correction entry without mutating the original invoice body."""
|
"""Append an invoice correction entry without mutating the original invoice body."""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['pages'].get('admin_borrowings', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
client = None
|
client = None
|
||||||
try:
|
try:
|
||||||
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
client = MongoClient(MONGODB_HOST, MONGODB_PORT)
|
||||||
@@ -8954,12 +9079,17 @@ def admin_add_invoice_correction(borrow_id):
|
|||||||
@app.route('/admin/library/items/<item_id>/invoices', methods=['GET'])
|
@app.route('/admin/library/items/<item_id>/invoices', methods=['GET'])
|
||||||
def library_item_invoices(item_id):
|
def library_item_invoices(item_id):
|
||||||
"""Show all stored invoices for one specific library item."""
|
"""Show all stored invoices for one specific library item."""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
if not cfg.MODULES.is_enabled('library'):
|
if not cfg.MODULES.is_enabled('library'):
|
||||||
flash('Bibliotheks-Modul ist deaktiviert.', 'error')
|
flash('Bibliotheks-Modul ist deaktiviert.', 'error')
|
||||||
return redirect(url_for('home_admin'))
|
return redirect(url_for('home_admin'))
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['pages'].get('library_loans_admin', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
|
|
||||||
client = None
|
client = None
|
||||||
try:
|
try:
|
||||||
@@ -9089,10 +9219,15 @@ def admin_update_user_name():
|
|||||||
Returns:
|
Returns:
|
||||||
flask.Response: Redirect to user management page
|
flask.Response: Redirect to user management page
|
||||||
"""
|
"""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
flash('Nicht autorisierter Zugriff', 'error')
|
flash('Nicht autorisierter Zugriff', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['actions'].get('can_manage_users', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
username = request.form.get('username')
|
username = request.form.get('username')
|
||||||
name = html.escape(request.form.get('name'))
|
name = html.escape(request.form.get('name'))
|
||||||
last_name = html.escape(request.form.get('last_name'))
|
last_name = html.escape(request.form.get('last_name'))
|
||||||
@@ -9221,9 +9356,11 @@ def logs():
|
|||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
|
||||||
return redirect(url_for('login'))
|
if not current_permissions['pages'].get('logs', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
# Get ausleihungen
|
# Get ausleihungen
|
||||||
all_ausleihungen = au.get_ausleihungen()
|
all_ausleihungen = au.get_ausleihungen()
|
||||||
@@ -9389,16 +9526,10 @@ def get_usernames():
|
|||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
|
||||||
return redirect(url_for('logout'))
|
if current_permissions['actions'].get('can_manage_users', False):
|
||||||
elif 'username' in session and us.check_admin(session['username']):
|
return jsonify(us.get_all_users())
|
||||||
return jsonify(us.get_all_users()) # Fixed to use get_all_users
|
|
||||||
else:
|
|
||||||
flash('Bitte melden Sie sich an, um auf diese Funktion zuzugreifen', 'error')
|
|
||||||
return redirect(url_for('login')) # Added proper return
|
|
||||||
|
|
||||||
# New routes for filter management
|
|
||||||
|
|
||||||
@app.route('/manage_filters')
|
@app.route('/manage_filters')
|
||||||
def manage_filters():
|
def manage_filters():
|
||||||
@@ -9412,9 +9543,11 @@ def manage_filters():
|
|||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
|
||||||
return redirect(url_for('login'))
|
if not current_permissions['pages'].get('manage_filters', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
# Get predefined filter values
|
# Get predefined filter values
|
||||||
filter1_values = it.get_predefined_filter_values(1)
|
filter1_values = it.get_predefined_filter_values(1)
|
||||||
@@ -9445,8 +9578,13 @@ def add_filter_value(filter_num):
|
|||||||
Returns:
|
Returns:
|
||||||
flask.Response: Redirect to filter management page
|
flask.Response: Redirect to filter management page
|
||||||
"""
|
"""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
return jsonify({'success': False, 'error': 'Not authorized'}), 403
|
return jsonify({'success': False, 'error': 'Not authorized'}), 403
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['actions'].get('can_edit', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
value = sanitize_form_value(request.form.get('value'))
|
value = sanitize_form_value(request.form.get('value'))
|
||||||
|
|
||||||
@@ -9480,8 +9618,14 @@ def remove_filter_value(filter_num, value):
|
|||||||
Returns:
|
Returns:
|
||||||
flask.Response: Redirect to filter management page
|
flask.Response: Redirect to filter management page
|
||||||
"""
|
"""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
return jsonify({'success': False, 'error': 'Not authorized'}), 403
|
return jsonify({'success': False, 'error': 'Not authorized'}), 403
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['actions'].get('can_edit', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
# Remove the value from the filter
|
# Remove the value from the filter
|
||||||
success = it.remove_predefined_filter_value(filter_num, value)
|
success = it.remove_predefined_filter_value(filter_num, value)
|
||||||
@@ -9505,8 +9649,11 @@ def edit_filter_value(filter_num, old_value):
|
|||||||
Returns:
|
Returns:
|
||||||
flask.Response: Redirect to filter management page
|
flask.Response: Redirect to filter management page
|
||||||
"""
|
"""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
return jsonify({'success': False, 'error': 'Not authorized'}), 403
|
|
||||||
|
if not current_permissions['actions'].get('can_edit', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
new_value = sanitize_form_value(request.form.get('new_value'))
|
new_value = sanitize_form_value(request.form.get('new_value'))
|
||||||
|
|
||||||
@@ -9843,8 +9990,13 @@ def fetch_book_info(isbn):
|
|||||||
Optimized for global literature AND German educational books.
|
Optimized for global literature AND German educational books.
|
||||||
"""
|
"""
|
||||||
# Authorization Checks
|
# Authorization Checks
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
return jsonify({"error": "Not authorized"}), 403
|
return jsonify({"error": "Not authorized"}), 403
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['actions'].get('can_insert', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
|
|
||||||
if not cfg.MODULES.is_enabled('library'):
|
if not cfg.MODULES.is_enabled('library'):
|
||||||
return jsonify({"error": "Bibliotheks-Modul ist deaktiviert."}), 403
|
return jsonify({"error": "Bibliotheks-Modul ist deaktiviert."}), 403
|
||||||
@@ -9891,8 +10043,11 @@ def download_book_cover():
|
|||||||
"""
|
"""
|
||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
return jsonify({"error": "Not authorized"}), 403
|
return jsonify({"error": "Not authorized"}), 403
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
return jsonify({"error": "Admin privileges required"}), 403
|
|
||||||
|
if not current_permissions['actions'].get('can_insert', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('library'))
|
||||||
if not cfg.MODULES.is_enabled('library'):
|
if not cfg.MODULES.is_enabled('library'):
|
||||||
return jsonify({"error": "Bibliotheks-Modul ist deaktiviert."}), 403
|
return jsonify({"error": "Bibliotheks-Modul ist deaktiviert."}), 403
|
||||||
|
|
||||||
@@ -10221,9 +10376,11 @@ def notifications_view():
|
|||||||
|
|
||||||
username = session['username']
|
username = session['username']
|
||||||
is_admin_user = False
|
is_admin_user = False
|
||||||
try:
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
is_admin_user = us.check_admin(username)
|
|
||||||
except Exception:
|
if not current_permissions['actions'].get('can_manage_settings', False):
|
||||||
|
is_admin_user = True
|
||||||
|
else:
|
||||||
is_admin_user = False
|
is_admin_user = False
|
||||||
|
|
||||||
client = None
|
client = None
|
||||||
@@ -10305,9 +10462,12 @@ def mark_all_notifications_read():
|
|||||||
|
|
||||||
username = session['username']
|
username = session['username']
|
||||||
is_admin_user = False
|
is_admin_user = False
|
||||||
try:
|
|
||||||
is_admin_user = us.check_admin(username)
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
except Exception:
|
|
||||||
|
if not current_permissions['actions'].get('can_manage_settings', False):
|
||||||
|
is_admin_user = True
|
||||||
|
else:
|
||||||
is_admin_user = False
|
is_admin_user = False
|
||||||
|
|
||||||
query = {
|
query = {
|
||||||
@@ -10348,9 +10508,12 @@ def notifications_unread_status():
|
|||||||
|
|
||||||
username = session['username']
|
username = session['username']
|
||||||
is_admin_user = False
|
is_admin_user = False
|
||||||
try:
|
|
||||||
is_admin_user = us.check_admin(username)
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
except Exception:
|
|
||||||
|
if not current_permissions['actions'].get('can_manage_settings', False):
|
||||||
|
is_admin_user = True
|
||||||
|
else:
|
||||||
is_admin_user = False
|
is_admin_user = False
|
||||||
|
|
||||||
cached_payload, version_tag = _get_cached_unread_status(username, is_admin=is_admin_user)
|
cached_payload, version_tag = _get_cached_unread_status(username, is_admin=is_admin_user)
|
||||||
@@ -10499,9 +10662,15 @@ def add_location_value():
|
|||||||
Returns:
|
Returns:
|
||||||
flask.Response: Redirect to location management page
|
flask.Response: Redirect to location management page
|
||||||
"""
|
"""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
return jsonify({'success': False, 'error': 'Not authorized'}), 403
|
return jsonify({'success': False, 'error': 'Not authorized'}), 403
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['actions'].get('can_insert', False) or not current_permissions['actions'].get('can_edit', True):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
value = sanitize_form_value(request.form.get('value'))
|
value = sanitize_form_value(request.form.get('value'))
|
||||||
|
|
||||||
if not value:
|
if not value:
|
||||||
@@ -10529,9 +10698,15 @@ def remove_location_value(value):
|
|||||||
Returns:
|
Returns:
|
||||||
flask.Response: Redirect to location management page
|
flask.Response: Redirect to location management page
|
||||||
"""
|
"""
|
||||||
if 'username' not in session or not us.check_admin(session['username']):
|
if 'username' not in session:
|
||||||
return jsonify({'success': False, 'error': 'Not authorized'}), 403
|
return jsonify({'success': False, 'error': 'Not authorized'}), 403
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
|
if not current_permissions['actions'].get('can_delete', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
# Remove the value from locations
|
# Remove the value from locations
|
||||||
success = it.remove_predefined_location(value)
|
success = it.remove_predefined_location(value)
|
||||||
|
|
||||||
@@ -10553,9 +10728,11 @@ def manage_locations():
|
|||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
flash('Ihnen ist es nicht gestattet auf dieser Internetanwendung, die eben besuchte Adrrese zu nutzen, versuchen sie es erneut nach dem sie sich mit einem berechtigten Nutzer angemeldet haben!', 'error')
|
|
||||||
return redirect(url_for('login'))
|
if not current_permissions['actions'].get('can_edit', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
# Get predefined location values
|
# Get predefined location values
|
||||||
location_values = it.get_predefined_locations()
|
location_values = it.get_predefined_locations()
|
||||||
@@ -10574,13 +10751,10 @@ def admin_school_settings():
|
|||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
flash('Bitte melden Sie sich mit einem administrativen Konto an.', 'error')
|
flash('Bitte melden Sie sich mit einem administrativen Konto an.', 'error')
|
||||||
return redirect(url_for('login'))
|
return redirect(url_for('login'))
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
flash('Für diese Seite sind Administratorrechte erforderlich.', 'error')
|
|
||||||
return redirect(url_for('login'))
|
if not current_permissions['actions'].get('can_manage_settings', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
permissions = _get_current_user_permissions()
|
|
||||||
if not _action_access_allowed(permissions, 'can_manage_settings'):
|
|
||||||
flash('Sie haben keine Berechtigung, die Schulstammdaten zu ändern.', 'error')
|
|
||||||
return redirect(url_for('home_admin'))
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
current_school = _get_school_info_for_export()
|
current_school = _get_school_info_for_export()
|
||||||
@@ -10988,10 +11162,12 @@ def cancel_ausleihung_route(id):
|
|||||||
# Log ausleihung details for debugging
|
# Log ausleihung details for debugging
|
||||||
ausleihung_status = ausleihung.get('Status', 'unknown')
|
ausleihung_status = ausleihung.get('Status', 'unknown')
|
||||||
ausleihung_user = ausleihung.get('User', 'unknown')
|
ausleihung_user = ausleihung.get('User', 'unknown')
|
||||||
print(f"Found ausleihung: ID={id}, User={ausleihung_user}, Status={ausleihung_status}")
|
print(f"Found ausleihung: ID={id}, Status={ausleihung_status}")
|
||||||
|
|
||||||
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
|
|
||||||
# Check if the ausleihung belongs to the current user
|
# Check if the ausleihung belongs to the current user
|
||||||
if ausleihung_user != username and not us.check_admin(username):
|
if ausleihung_user != username and not (current_permissions['actions'].get('can_manage_users', False)):
|
||||||
print(f"Authorization failure: {username} attempted to cancel ausleihung belonging to {ausleihung_user}")
|
print(f"Authorization failure: {username} attempted to cancel ausleihung belonging to {ausleihung_user}")
|
||||||
flash('Sie sind nicht berechtigt, diese Ausleihung zu stornieren', 'error')
|
flash('Sie sind nicht berechtigt, diese Ausleihung zu stornieren', 'error')
|
||||||
return redirect(url_for('my_borrowed_items'))
|
return redirect(url_for('my_borrowed_items'))
|
||||||
@@ -11056,8 +11232,11 @@ def reset_item(id):
|
|||||||
if 'username' not in session:
|
if 'username' not in session:
|
||||||
return jsonify({'success': False, 'error': 'Not authenticated'}), 401
|
return jsonify({'success': False, 'error': 'Not authenticated'}), 401
|
||||||
|
|
||||||
if not us.check_admin(session['username']):
|
current_permissions = us.get_effective_permissions(session['username'])
|
||||||
return jsonify({'success': False, 'error': 'Not authorized'}), 403
|
|
||||||
|
if not current_permissions['actions'].get('can_manage_users', False):
|
||||||
|
flash('Ihnen fehlen die nötigen Berechtigungen, um diese Aktion auszuführen.', 'error')
|
||||||
|
return redirect(url_for('home_admin'))
|
||||||
|
|
||||||
try:
|
try:
|
||||||
# Import the ausleihung module
|
# Import the ausleihung module
|
||||||
|
|||||||
Reference in New Issue
Block a user