- formularZahl(): steht ein Komma im Betrag, sind Punkte Tausendertrenner
("1.234,50" -> 1234.50, vorher 1.23); ohne Komma bleibt der Punkt
Dezimaltrenner wie bei der Artikel-Autovervollstaendigung ("12.50").
- Rechnungs-Templates (addrechnung, mailrechnung, changeadr, copyrech,
umschlagshow, rechshow) geben alle Daten mit |escape aus; Werte aus der
URL (id, type, newtype) als int.
- Rechnungssuche: Artikelnamen werden escaped statt als HTML ausgegeben
(Trennung per Zeilenumbruch in SQL, artikelListeHtml() in PHP).
- Suchbegriffe kommen per encodeURIComponent als UTF-8, utf8_encode()
entfaellt; vorher gingen Zeichen ausserhalb von Latin-1 verloren.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
- incs/rechnung.php: alle Abfragen mit Platzhaltern. saveRechnung() setzte
$_POST ungeprueft in SQL (Injection; ein Apostroph im Text brach das
Speichern ab). Speichern, Kopieren und Loeschen laufen in Transaktionen,
bei Fehlern bleibt nichts Halbes zurueck. Formularwerte ueber
formularText/-Zahl/-Ganzzahl (strikter Modus).
- copyRech() trug die Rechnungsnummer ohne typ_id ein (Fehler im strikten
Modus) und zaehlte typuebergreifend; jetzt wie beim Anlegen pro Typ
(neueRechnungsnummer()). Artikel und Eigenschaften per INSERT ... SELECT.
- Adressblock-Formatierung aus makeadressblock() und
makeadressblockUmschlag() in formatiereAdressblock() zusammengefuehrt.
- ajax/autosave.php und ajax/preview.php teilen sich saveTmpRechnung();
ueberzaehlige Entwuerfe werden samt Artikeln entfernt (vorher FK-Fehler).
- sites/rechnungadd.php: Storno ohne SQL-Injection ueber $_GET["id"],
Auswahllisten ueber db_zuordnung(), tote Kommissions-Abfrage entfernt.
- Rechnungssuche (createRechQry/createKdnRechQry) liefert SQL und Parameter
getrennt; Suchbegriffe waren ungeprueft im SQL.
- saveLog() mit Platzhaltern, Protokolltext ueber db_sql_text().
- db.php: db_zuordnung(), db_sql_text(); Helfer liefern Strings wie
mysqli_query(), damit alter Code sich gleich verhaelt.
Getestet: alter und neuer Code lesen dieselbe migrierte Datenbank, 150 von
155 Pruefungen (10.936 Werte) identisch, die uebrigen 5 sind der
Injection-Suchbegriff (alt: SQL-Fehler). Schreibtests fuer Entwurf,
Anlegen, Nummernkreise, Aendern, Rollback, Kopieren, Adresse, Storno und
Loeschen im strikten Modus.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Keiner der AJAX-Endpunkte hat einen Login geprueft. Ohne Anmeldung liessen
sich Kunden, Adressen und Rechnungen durchsuchen, und ajax/autosave.php
setzt $_POST ungeprueft in SQL (SQL-Injection ohne Login).
- incs/connectmysql.php und ajax/auto/connectmysql.php, die alle
AJAX-Endpunkte laden, antworten ohne gueltige Session mit 403
- stats.php verlangt eine Anmeldung
- db-backup.php und clean_db.php laufen nur noch per Kommandozeile;
ueber den Webserver konnte jeder einen Datenbank-Dump anstossen
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
- sites/start.php: ein Query statt zwei, Passwortvergleich per hash_equals
in PHP statt im SQL, Updates per id. Die Eingaben gehen nicht mehr durch
htmlspecialchars(): Passwoerter werden beim Anlegen roh gehasht, mit
& < > " ' konnte man sich deshalb bisher nie anmelden.
- getUserSetting/updateUserSetting mit Platzhaltern; behoben: INSERT-Zweig
rief mysqli_real_escape_string ohne Verbindung auf (Fatal Error),
$mysqli_error als Variable, ungewolltes echo "update". Aufrufer escapen
nicht mehr vor (sonst doppelt), settings.php: Tippfehler
mysqi_real_escape_string beim Speichern von show_sks behoben, style nur
als Dateiname ohne Pfad.
- authServer.php, addKey.php, userkeys.php, checkAdduser(): Platzhalter.
Passkey-INSERT setzt lastAuth/authKey (Pflichtfelder im strikten Modus).
addKey nur als reine Ziffern, sonst passte "12345678xyz" per Typumwandlung.
- checkLogin() entfernt: nirgends aufgerufen, fragte die nicht existierende
Tabelle users ab.
- userkeys.tpl: Passkey-Name escaped.
Getestet gegen die migrierte Testdatenbank im strikten Modus.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
- incs/db.php: db_verbinden() setzt utf8mb4, strikten sql_mode und schaltet
die mysqli-Exceptions von PHP 8.1+ ab, damit die bestehenden
"or error(mysqli_error())"-Pruefungen weiter greifen.
- db_abfrage/db_zeilen/db_zeile/db_wert mit ?-Platzhaltern
(mysqli_execute_query, PHP 8.2).
- Alle neun kopierten mysqli_connect/select_db-Stellen nutzen jetzt
db_verbinden().
Nur zusammen mit der auf utf8mb4 migrierten Datenbank einsetzbar.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Bestehende Codebasis als Ausgangsstand aufgenommen.
- .gitignore: Kundendaten (uploads_*), Smarty-Compile-Cache
(templates_c), Laufzeit-Temp und Datenbank-Dumps ausgeschlossen;
Verzeichnisstruktur ueber .gitkeep erhalten
- .gitattributes: Zeilenenden normalisiert (LF im Repo),
Binaerformate markiert
- db-backup.php: MySQL-Zugangsdaten kommen jetzt wie im Rest der
Anwendung aus der externen Konfiguration statt hartkodiert aus der
Datei; Passwort wird ueber eine temporaere Optionsdatei statt per
Kommandozeile uebergeben, Fehler von mysqldump/gzip werden gemeldet,
Aufraeumen aelterer Backups berechnet Jahr und Monat konsistent
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>