actorDetails.php, sensorDetails.php, fillActorDD.php und fillSensorDD.php fragten die homeMesh-Datenbank ab und gaben Geraetenamen samt Steuer-URLs (command_url, command_parameters.url) aus - ohne jede Zugriffspruefung. Alle vier pruefen jetzt checkLogin(), bevor sie etwas ausgeben. Aufgerufen werden sie ausschliesslich aus js/solar/autoActionFuncs.js auf der Home-Seite, also aus einer angemeldeten Sitzung; der Regeleditor funktioniert unveraendert. Die SQL war bereits sauber (intval), es fehlte nur die Autorisierung. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
18 lines
593 B
PHP
18 lines
593 B
PHP
<?php
|
|
require_once("../helper.php");
|
|
|
|
// Der Endpunkt gibt Geraetenamen und Steuer-URLs aus der homeMesh-
|
|
// Datenbank aus und war bisher ohne Anmeldung erreichbar.
|
|
if (!checkLogin()) {
|
|
http_response_code(403);
|
|
exit;
|
|
}
|
|
$qry = "SELECT name, actors.id FROM actors INNER JOIN actor_states ON actor_id = actors.id GROUP BY actors.id";
|
|
$mysql = new mysqli($mysql_server, $mysql_MeshUser, $mysql_MeshPass, $mysql_MeshDB);
|
|
$result = mysqli_query($mysql, $qry);
|
|
|
|
while($row = $result->fetch_assoc()){
|
|
echo "<option value='".$row["id"]."'>".$row["name"]."</option>";
|
|
}
|
|
|
|
?>
|