Sicherheitslücke mit db_add_param entschärft

This commit is contained in:
Manfred Kindl
2014-06-18 16:26:23 +00:00
parent 078023cf02
commit 0d7e5ff7b0
+2 -2
View File
@@ -77,14 +77,14 @@ foreach ($mitarbeiter->untergebene as $row)
{
if($untergebene!='')
$untergebene.=',';
$untergebene .= "'".$row."'";
$untergebene .= $db->db_add_param($row);
}
if($rechte->isBerechtigt('admin') || $rechte->isBerechtigt('mitarbeiter/urlaube', null, 'suid'))
{
if($untergebene!='')
$untergebene.=',';
$untergebene .= "'".$uid."'";
$untergebene .= $db->db_add_param($uid);
}
$qry = "SELECT * FROM public.tbl_person JOIN public.tbl_benutzer USING(person_id) WHERE uid in($untergebene)";