Rechnungen: Betraege mit Tausenderpunkt, XSS in Templates und Suche
- formularZahl(): steht ein Komma im Betrag, sind Punkte Tausendertrenner
("1.234,50" -> 1234.50, vorher 1.23); ohne Komma bleibt der Punkt
Dezimaltrenner wie bei der Artikel-Autovervollstaendigung ("12.50").
- Rechnungs-Templates (addrechnung, mailrechnung, changeadr, copyrech,
umschlagshow, rechshow) geben alle Daten mit |escape aus; Werte aus der
URL (id, type, newtype) als int.
- Rechnungssuche: Artikelnamen werden escaped statt als HTML ausgegeben
(Trennung per Zeilenumbruch in SQL, artikelListeHtml() in PHP).
- Suchbegriffe kommen per encodeURIComponent als UTF-8, utf8_encode()
entfaellt; vorher gingen Zeichen ausserhalb von Latin-1 verloren.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
+2
-2
@@ -146,7 +146,7 @@ function ajax_searchkdnrech(page,skspage,typ,kdnid)
|
||||
search_in_progress = 1;
|
||||
document.getElementById("rechlist-"+typ).innerHTML = "<p><img src='pics/progress_white.gif' /></p>";
|
||||
//document.getElementById("kdnsrc_src").disabled = true;
|
||||
search = escape(document.getElementById("src_rech-"+typ).value);
|
||||
search = encodeURIComponent(document.getElementById("src_rech-"+typ).value);
|
||||
|
||||
var url = "ajax/searchkdnrech.php?page=" + page + "&skspage=" + skspage + "&search=" + search+"&typ=" + typ + "&kdnid=" + kdnid;
|
||||
|
||||
@@ -200,7 +200,7 @@ function ajax_searchrech(page,skspage)
|
||||
search_in_progress = 1;
|
||||
document.getElementById("rechlist").innerHTML = "<p><img src='pics/progress_white.gif' /></p>";
|
||||
//document.getElementById("kdnsrc_src").disabled = true;
|
||||
search = escape(document.getElementById("src_rech").value);
|
||||
search = encodeURIComponent(document.getElementById("src_rech").value);
|
||||
|
||||
var url = "ajax/searchrech.php?page=" + page + "&skspage=" + skspage + "&search=" + search;
|
||||
|
||||
|
||||
Reference in New Issue
Block a user