tahoma.php: Anmeldung voraussetzen

Die Datei hatte keinerlei Zugriffspruefung. Damit liessen sich von beliebiger
Stelle die Somfy-Geraete auflisten (?action=devlist) sowie Rollladen abfragen
und verfahren (?action=move&device=...&pos=...&angle=...). Das Tahoma-Token
liegt serverseitig, ein Angreifer brauchte es also nicht.

checkLogin() ist jetzt vorgeschaltet, dafuer wird helper.php eingebunden. Im
Frontend gibt es derzeit keinen Aufrufer der Datei, ein bestehender Ablauf
kann also nicht brechen.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-08-28 15:37:48 +02:00
co-authored by Claude Opus 5
parent 464c08f414
commit 0075f803d0
+9
View File
@@ -1,7 +1,16 @@
<?php
set_time_limit(60);
ob_start();
require_once("../helper.php");
require_once("../restricted/tahoma_EG.php");
// Ohne diese Pruefung liessen sich Rollladen von beliebiger Stelle abfragen
// und verfahren - das Tahoma-Token liegt serverseitig, ein Angreifer braucht
// es also gar nicht.
if (!checkLogin()) {
http_response_code(403);
exit;
}
//67ebd23e3a61763386d9
function getSSLPage($url, $tahoma_token)
{