Rechnungen: Betraege mit Tausenderpunkt, XSS in Templates und Suche
- formularZahl(): steht ein Komma im Betrag, sind Punkte Tausendertrenner
("1.234,50" -> 1234.50, vorher 1.23); ohne Komma bleibt der Punkt
Dezimaltrenner wie bei der Artikel-Autovervollstaendigung ("12.50").
- Rechnungs-Templates (addrechnung, mailrechnung, changeadr, copyrech,
umschlagshow, rechshow) geben alle Daten mit |escape aus; Werte aus der
URL (id, type, newtype) als int.
- Rechnungssuche: Artikelnamen werden escaped statt als HTML ausgegeben
(Trennung per Zeilenumbruch in SQL, artikelListeHtml() in PHP).
- Suchbegriffe kommen per encodeURIComponent als UTF-8, utf8_encode()
entfaellt; vorher gingen Zeichen ausserhalb von Latin-1 verloren.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -17,7 +17,7 @@ elseif($_GET["changeadr"] == 1 && $_GET["id"])
|
||||
if(!$_GET["adrid"])
|
||||
{
|
||||
$smarty->assign("felder",array("all"=>"Name, Adresse, Kd.Nr.","kdnr"=>"Kundennummer","name"=>"Name und Firma","str"=>"Straße","plz"=>"PLZ","ort"=>"Ort","tel"=>"Tel","kont"=>"Kontakt"));
|
||||
$smarty->assign("rechid",$_GET["id"]);
|
||||
$smarty->assign("rechid",(int)$_GET["id"]);
|
||||
$smarty->display("changeadr.tpl");
|
||||
}
|
||||
else
|
||||
@@ -32,7 +32,7 @@ elseif($_GET["copy"] == 1 && $_GET["id"])
|
||||
if(!$_GET["adrid"])
|
||||
{
|
||||
$smarty->assign("felder",array("all"=>"Name, Adresse, Kd.Nr.","kdnr"=>"Kundennummer","name"=>"Name und Firma","str"=>"Straße","plz"=>"PLZ","ort"=>"Ort","tel"=>"Tel","kont"=>"Kontakt"));
|
||||
$smarty->assign("rechid",$_GET["id"]);
|
||||
$smarty->assign("rechid",(int)$_GET["id"]);
|
||||
$smarty->display("copyrech.tpl");
|
||||
}
|
||||
else
|
||||
@@ -141,7 +141,7 @@ else
|
||||
}
|
||||
else
|
||||
{
|
||||
$smarty->assign("loadrech",$_GET["id"]);
|
||||
$smarty->assign("loadrech",(int)$_GET["id"]);
|
||||
$rechnung=makerechnungsarray($dbconn, $_GET["id"], 0);
|
||||
$kommission=makeadressarray($dbconn, $rechnung["kommission"]);
|
||||
$smarty->assign("rechnung",$rechnung);
|
||||
@@ -156,8 +156,8 @@ else
|
||||
$smarty->assign("artikel",makeartikelarray($dbconn, $_GET["draft"], 1));
|
||||
}
|
||||
|
||||
$smarty->assign("type",$_GET["type"]);
|
||||
$smarty->assign("newtype",$_GET["newtype"]);
|
||||
$smarty->assign("type",(int)$_GET["type"]);
|
||||
$smarty->assign("newtype",(int)$_GET["newtype"]);
|
||||
|
||||
$kdnres=makeadressarray($dbconn, $_GET["adressid"]);
|
||||
|
||||
|
||||
Reference in New Issue
Block a user