Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
12 changes: 9 additions & 3 deletions dojo/finding/api/views.py
Original file line number Diff line number Diff line change
Expand Up @@ -749,17 +749,23 @@ def _edit_metadata(self, request, finding):
"Metadata name is required", status=status.HTTP_400_BAD_REQUEST,
)

metadata_data = FindingMetaSerializer(data=request.data)
if not metadata_data.is_valid():
return Response(
metadata_data.errors, status=status.HTTP_400_BAD_REQUEST,
)

try:
DojoMeta.objects.update_or_create(
name=metadata_name,
finding=finding,
defaults={
"name": request.data.get("name"),
"value": request.data.get("value"),
"name": metadata_data.validated_data["name"],
"value": metadata_data.validated_data["value"],
},
)

return Response(data=request.data, status=status.HTTP_200_OK)
return Response(data=metadata_data.data, status=status.HTTP_200_OK)
except IntegrityError:
return Response(
"Update failed because the new name already exists",
Expand Down
20 changes: 20 additions & 0 deletions unittests/test_rest_framework.py
Original file line number Diff line number Diff line change
Expand Up @@ -2490,6 +2490,26 @@ def test_update(self):
self.assertEqual(result["name"], "test_meta", "Metadata not edited correctly")
self.assertEqual(result["value"], "40", "Metadata not edited correctly")

def test_update_rejects_oversized_value(self):
response = self.client.put(
self.base_url + "?name=test_meta",
data={"name": "test_meta", "value": "x" * 301},
)
self.assertEqual(status.HTTP_400_BAD_REQUEST, response.status_code, response.data)

result = self.client.get(self.base_url).data[0]
self.assertEqual(result["value"], "20", "Rejected update still wrote to the database")

def test_update_rejects_missing_name(self):
response = self.client.put(self.base_url + "?name=test_meta", data={"value": "40"})
self.assertEqual(status.HTTP_400_BAD_REQUEST, response.status_code, response.data)
# The unvalidated path also 400s here, but via IntegrityError with a misleading message.
self.assertIsInstance(response.data, dict, response.data)
self.assertIn("name", response.data)

result = self.client.get(self.base_url).data[0]
self.assertEqual(result["value"], "20", "Rejected update still wrote to the database")

def test_delete(self):
self.client.delete(self.base_url + "?name=test_meta")
result = self.client.get(self.base_url).data
Expand Down
Loading