Kunden und Adressen auf Prepared Statements umgebaut
incs/saveNchange.php neu geschrieben: Adressen, Telefonnummern, Kontakte, Notizen und Konten laufen ueber db_abfrage() mit Platzhaltern, mehrschrittiges Speichern in einer Transaktion. Weil sich die Speicherfunktionen gegenseitig aufrufen, klammern beginneSpeichern()/beendeSpeichern() die Verschachtelung; incs/rechnung.php nutzt sie ebenfalls. Kunden- und Lieferantenseiten waren zwei fast gleiche Kopien und teilen sich jetzt partnerAddSeite(), partnerChangeSeite() und partnerShowDaten(). Dabei behoben: - SQL-Injektion ueber die Suchbegriffe der Kunden-, Lieferanten-, Adress-, Kommissions- und Projektsuche sowie ueber die Artikel-Autovervollstaendigung - gespeichertes XSS: Notizen (nl2br escapt nicht), Bankname, Dokumenttyp, Namen und Adressen in allen Trefferlisten - sites/liefershow.php war unter PHP 8 ein Fatal ($kdnres.id) - "Telefonnummer loeschen" im Kundenbereich lief in einen Fatal, die Nummern einer geloeschten Adresse blieben stehen (Spalte hiess adress_id statt adresse_id, mysql_fetch_assoc gibt es nicht mehr) - Geburtstag ohne Jahr wurde im Formular verschluckt, die IBAN kam beim Bearbeiten aus $_GET statt aus dem Konto - die Versionskette eines Kunden brach nach einem Schritt ab - Kommissionsadressen speicherten die Ortsangabe der Adresse statt der des Telefonformulars und einen Adresstyp als Telefontyp - Blaettern in den Trefferlisten: ohne ORDER BY konnte dieselbe Zeile zweimal oder gar nicht erscheinen; ajax_searchadress() bekam die Seite nicht - Hauptadresse laesst sich nicht mehr loeschen, Kundendaten nicht mehr ueber die Lieferantenseite (und umgekehrt) - ajax/auto/* baute JSON von Hand zusammen, ein Anfuehrungszeichen im Ort machte die Liste unbrauchbar Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
+40
-44
@@ -1,50 +1,46 @@
|
||||
<?php
|
||||
|
||||
<?php
|
||||
require_once("./connectmysql.php");
|
||||
require_once("./autofuncs.php");
|
||||
|
||||
if(!$err)
|
||||
/*
|
||||
* Artikel-Autovervollständigung für das Rechnungsformular: je Bezeichnung
|
||||
* der zuletzt angelegte Artikel, dazu Preis und Eigenschaften aus seiner
|
||||
* letzten Verwendung.
|
||||
*/
|
||||
if(!$err && autoBegriff() !== "")
|
||||
{
|
||||
if($_GET["term"])
|
||||
{
|
||||
$qry = mysqli_query($dbconn,"SELECT MAX(artikel.id) AS id FROM artikel
|
||||
JOIN artikeltyp ON typ_id = artikeltyp.id
|
||||
WHERE artikel.bezeichn LIKE '".$_GET["term"]."%' AND dropdown = 1 AND YEAR(artikel.datetime) >= YEAR(NOW())-1 GROUP BY artikel.bezeichn") or die(mysqli_error($dbconn));
|
||||
if($tmpres=mysqli_fetch_array($qry))
|
||||
{
|
||||
$innerqry = mysqli_query($dbconn,"SELECT artikel.bezeichn, artikel.typ_id, artikel.einheit_id, artikel.id, artikel_rechn.preis, artikel_rechn.rech_id, artikel_rechn.posnr FROM artikel
|
||||
JOIN artikeltyp ON typ_id = artikeltyp.id
|
||||
JOIN artikel_rechn ON artikel.id = art_id
|
||||
WHERE artikel.id = ".$tmpres["id"]." ORDER BY artikel_rechn.art_id DESC LIMIT 1") or die(mysqli_error($dbconn));
|
||||
$res = mysqli_fetch_array($innerqry);
|
||||
echo "[ ";
|
||||
echo '{"value": "'.$res[0].'","typ": "'.$res[1].'","einh": "'.$res[2].'","preis": "'.number_format($res[4],2,",","").'","eig":[';
|
||||
$qry2 = mysqli_query($dbconn,"SELECT bezeichn, wert, einheit_id FROM eigensch
|
||||
JOIN artikel_eigensch ON eig_id = eigensch.id
|
||||
WHERE art_id='".$res[3]."' AND rech_id='".$res[5]."' AND artposnr = '".$res[6]."' ORDER BY posnr ASC");
|
||||
if($res2 = mysqli_fetch_array($qry2))
|
||||
echo '{"des":"'.$res2[0].'","val":"'.$res2[1].'", "einh":"'.$res2[2].'"}';
|
||||
while($res2=mysqli_fetch_array($qry2))
|
||||
echo ',{"des":"'.$res2[0].'","val":"'.$res2[1].'", "einh":"'.$res2[2].'"}';
|
||||
echo ']}';
|
||||
while($tmpres=mysqli_fetch_array($qry))
|
||||
{
|
||||
$innerqry = mysqli_query($dbconn,"SELECT artikel.bezeichn, artikel.typ_id, artikel.einheit_id, artikel.id, artikel_rechn.preis, artikel_rechn.rech_id, artikel_rechn.posnr FROM artikel
|
||||
$treffer = db_zeilen($dbconn, "SELECT MAX(artikel.id) AS id FROM artikel
|
||||
JOIN artikeltyp ON typ_id = artikeltyp.id
|
||||
JOIN artikel_rechn ON artikel.id = art_id
|
||||
WHERE artikel.id = ".$tmpres["id"]." ORDER BY artikel_rechn.art_id DESC LIMIT 1") or die(mysqli_error($dbconn));
|
||||
$res = mysqli_fetch_array($innerqry);
|
||||
echo ',{"value": "'.$res[0].'","typ": "'.$res[1].'","einh": "'.$res[2].'","preis": "'.number_format($res[4],2,",","").'","eig":[';
|
||||
$qry2 = mysqli_query($dbconn,"SELECT bezeichn, wert, einheit_id FROM eigensch
|
||||
JOIN artikel_eigensch ON eig_id = eigensch.id
|
||||
WHERE art_id='".$res[0]."' AND rech_id='".$res[5]."' AND artposnr = '".$res[6]."' ORDER BY posnr ASC");
|
||||
if($res2 = mysqli_fetch_array($qry2))
|
||||
echo '{"des":"'.$res2[0].'","val":"'.$res2[1].'", "einh":"'.$res2[2].'"}';
|
||||
while($res2=mysqli_fetch_array($qry2))
|
||||
echo ',{"des":"'.$res2[0].'","val":"'.$res2[1].'", "einh":"'.$res2[2].'"}';
|
||||
echo ']}';
|
||||
}
|
||||
echo "]";
|
||||
}
|
||||
WHERE artikel.bezeichn LIKE ? AND dropdown = 1
|
||||
AND YEAR(artikel.datetime) >= YEAR(NOW())-1
|
||||
GROUP BY artikel.bezeichn LIMIT 25",
|
||||
array(db_like_praefix(autoBegriff())));
|
||||
|
||||
$liste = array();
|
||||
foreach((array)$treffer as $t)
|
||||
{
|
||||
$art = db_zeile($dbconn, "SELECT artikel.bezeichn, artikel.typ_id, artikel.einheit_id, artikel.id,
|
||||
artikel_rechn.preis, artikel_rechn.rech_id, artikel_rechn.posnr
|
||||
FROM artikel
|
||||
JOIN artikeltyp ON artikel.typ_id = artikeltyp.id
|
||||
JOIN artikel_rechn ON artikel.id = art_id
|
||||
WHERE artikel.id = ? ORDER BY artikel_rechn.art_id DESC LIMIT 1",
|
||||
array($t["id"]));
|
||||
if(!$art)
|
||||
continue;
|
||||
$eigensch = db_zeilen($dbconn, "SELECT bezeichn AS des, wert AS val, einheit_id AS einh
|
||||
FROM eigensch
|
||||
JOIN artikel_eigensch ON eig_id = eigensch.id
|
||||
WHERE art_id = ? AND rech_id = ? AND artposnr = ? ORDER BY posnr ASC",
|
||||
array($art["id"], $art["rech_id"], $art["posnr"]));
|
||||
$liste[] = array(
|
||||
"value" => $art["bezeichn"],
|
||||
"typ" => $art["typ_id"],
|
||||
"einh" => $art["einheit_id"],
|
||||
"preis" => number_format((float)$art["preis"], 2, ",", ""),
|
||||
"eig" => $eigensch ? $eigensch : array(),
|
||||
);
|
||||
}
|
||||
header("Content-Type: application/json; charset=utf-8");
|
||||
echo json_encode($liste, JSON_UNESCAPED_UNICODE);
|
||||
}
|
||||
?>
|
||||
Reference in New Issue
Block a user