mirror of
https://github.com/FH-Complete/FHC-Core.git
synced 2026-07-24 10:22:18 +00:00
Security Fixes
This commit is contained in:
@@ -20,26 +20,15 @@
|
||||
* Rudolf Hangl < rudolf.hangl@technikum-wien.at >
|
||||
* Gerald Simane-Sequens < gerald.simane-sequens@technikum-wien.at >
|
||||
*/
|
||||
require_once('../../../config/cis.config.inc.php');
|
||||
require_once('../../../include/functions.inc.php');
|
||||
require_once('../../../include/person.class.php');
|
||||
require_once('../../../include/benutzer.class.php');
|
||||
require_once('../../../include/benutzerberechtigung.class.php');
|
||||
require_once('../../../include/jahresplan.class.php');
|
||||
require_once('jahresplan_funktionen.inc.php');
|
||||
|
||||
|
||||
|
||||
// ---------------- CIS Include Dateien einbinden
|
||||
require_once('../../../config/cis.config.inc.php');
|
||||
require_once('../../../include/functions.inc.php');
|
||||
|
||||
// ---------------- Datenbank-Verbindung
|
||||
include_once('../../../include/person.class.php');
|
||||
include_once('../../../include/benutzer.class.php');
|
||||
include_once('../../../include/benutzerberechtigung.class.php');
|
||||
|
||||
setlocale (LC_ALL, 'de_DE.UTF8','de_DE@euro', 'de_DE', 'de','DE', 'ge','German');
|
||||
|
||||
// ------------------------------------------------------------------------------------------
|
||||
// Jahresplan Classe
|
||||
// ------------------------------------------------------------------------------------------
|
||||
include_once('../../../include/jahresplan.class.php');
|
||||
// ---------------- Check User und Jahresplan-Classe Init
|
||||
include_once('jahresplan_funktionen.inc.php');
|
||||
setlocale (LC_ALL, 'de_DE.UTF8','de_DE@euro', 'de_DE', 'de','DE', 'ge','German');
|
||||
|
||||
// ------------------------------------------------------------------------------------------
|
||||
// Init
|
||||
@@ -50,21 +39,27 @@
|
||||
// Request Parameter einlesen
|
||||
// ------------------------------------------------------------------------------------------
|
||||
|
||||
// Parameter Veranstaltungskategorie
|
||||
$veranstaltungskategorie_kurzbz=trim((isset($_REQUEST['veranstaltungskategorie_kurzbz']) ? $_REQUEST['veranstaltungskategorie_kurzbz']:''));
|
||||
// Parameter Veranstaltung
|
||||
$veranstaltung_id=trim((isset($_REQUEST['veranstaltung_id']) ? $_REQUEST['veranstaltung_id']:''));
|
||||
$Jahr=trim((isset($_REQUEST['Jahr']) ? $_REQUEST['Jahr']:date("Y", mktime(0,0,0,date("m"),date("d"),date("y")))));
|
||||
$Monat=trim((isset($_REQUEST['Monat']) ? $_REQUEST['Monat']:date("m", mktime(0,0,0,date("m"),date("d"),date("y")))));
|
||||
$suchtext=trim((isset($_REQUEST['suchtext']) ? $_REQUEST['suchtext']:''));
|
||||
|
||||
// Parameter Veranstaltungskategorie
|
||||
$veranstaltungskategorie_kurzbz=trim((isset($_REQUEST['veranstaltungskategorie_kurzbz']) ? $_REQUEST['veranstaltungskategorie_kurzbz']:''));
|
||||
// Parameter Veranstaltung
|
||||
$veranstaltung_id=trim((isset($_REQUEST['veranstaltung_id']) ? $_REQUEST['veranstaltung_id']:''));
|
||||
$Jahr=trim((isset($_REQUEST['Jahr']) ? $_REQUEST['Jahr']:date("Y", mktime(0,0,0,date("m"),date("d"),date("y")))));
|
||||
$Monat=trim((isset($_REQUEST['Monat']) ? $_REQUEST['Monat']:date("m", mktime(0,0,0,date("m"),date("d"),date("y")))));
|
||||
$suchtext=trim((isset($_REQUEST['suchtext']) ? $_REQUEST['suchtext']:''));
|
||||
|
||||
if(!is_numeric($Jahr))
|
||||
die('Jahr ist ungueltig');
|
||||
if(!is_numeric($Monat))
|
||||
die('Monat ist ungueltig');
|
||||
if($veranstaltung_id!='' && !is_numeric($veranstaltung_id))
|
||||
die('VeranstaltungID ist ungueltig');
|
||||
|
||||
// ------------------------------------------------------------------------------------------
|
||||
// Alle Kategoriedaten lesen fuer Selektfeld (open in jahresplan_funktionen)
|
||||
// ------------------------------------------------------------------------------------------
|
||||
$Jahresplan->InitVeranstaltungskategorie();
|
||||
if (!$veranstaltungskategorie=$Jahresplan->loadVeranstaltungskategorie())
|
||||
die('Fehler beim lesen der Veranstaltungskategorie ! '.$Jahresplan->errormsg);
|
||||
$Jahresplan->InitVeranstaltungskategorie();
|
||||
if (!$veranstaltungskategorie=$Jahresplan->loadVeranstaltungskategorie())
|
||||
die('Fehler beim lesen der Veranstaltungskategorie ! '.$Jahresplan->errormsg);
|
||||
|
||||
?>
|
||||
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN" "http://www.w3.org/TR/html4/loose.dtd">
|
||||
|
||||
File diff suppressed because it is too large
Load Diff
@@ -25,18 +25,16 @@
|
||||
* das betreffende Studiensemester kann ausgewaehlt werden
|
||||
*/
|
||||
require_once('../../../config/cis.config.inc.php');
|
||||
// ------------------------------------------------------------------------------------------
|
||||
// Datenbankanbindung
|
||||
// ------------------------------------------------------------------------------------------
|
||||
require_once('../../../include/functions.inc.php');
|
||||
require_once('../../../include/studiensemester.class.php');
|
||||
require_once('../../../include/datum.class.php');
|
||||
if (!$db = new basis_db())
|
||||
die('Fehler beim Herstellen der Datenbankverbindung');
|
||||
|
||||
if (!$db = new basis_db())
|
||||
die('Fehler beim Herstellen der Datenbankverbindung');
|
||||
?>
|
||||
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN" "http://www.w3.org/TR/html4/loose.dtd">
|
||||
<html>
|
||||
<head>
|
||||
<html>
|
||||
<head>
|
||||
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8">
|
||||
<link href="../../../skin/style.css.php" rel="stylesheet" type="text/css">
|
||||
<title>Leistungsbeurteilung</title>
|
||||
@@ -52,25 +50,25 @@ require_once('../../../include/datum.class.php');
|
||||
}
|
||||
}
|
||||
</script>
|
||||
</head>
|
||||
</head>
|
||||
|
||||
<body>
|
||||
<body>
|
||||
<table class="tabcontent" id="inhalt">
|
||||
<tr>
|
||||
<td class="tdwidth10"> </td>
|
||||
<td><table class="tabcontent">
|
||||
<tr>
|
||||
<td class="ContentHeader"><font class="ContentHeader"> Leistungsbeurteilung</font></td>
|
||||
<td class="ContentHeader"><font class="ContentHeader"> Leistungsbeurteilung</font></td>
|
||||
</tr>
|
||||
<tr>
|
||||
<td> </td>
|
||||
<td> </td>
|
||||
</tr>
|
||||
<tr>
|
||||
<td>
|
||||
<td>
|
||||
<?php
|
||||
|
||||
if(isset($_GET["stsem"]))
|
||||
$stsem = $_GET["stsem"];
|
||||
if(isset($_GET['stsem']))
|
||||
$stsem = $_GET['stsem'];
|
||||
else
|
||||
$stsem = '';
|
||||
|
||||
@@ -87,7 +85,9 @@ if(!check_student($user))
|
||||
}
|
||||
else
|
||||
{
|
||||
$qry = "SELECT vw_student.vorname, vw_student.nachname, tbl_studiengang.bezeichnung FROM public.tbl_studiengang JOIN campus.vw_student USING (studiengang_kz) WHERE campus.vw_student.uid = '$user'";
|
||||
$qry = "SELECT vw_student.vorname, vw_student.nachname, tbl_studiengang.bezeichnung
|
||||
FROM public.tbl_studiengang JOIN campus.vw_student USING (studiengang_kz)
|
||||
WHERE campus.vw_student.uid = '".addslashes($user)."'";
|
||||
|
||||
if (!$result=$db->db_query($qry))
|
||||
die("Kein Studentendatensatz!");
|
||||
@@ -134,9 +134,9 @@ else
|
||||
campus.tbl_lvgesamtnote
|
||||
USING (lehrveranstaltung_id, student_uid)
|
||||
WHERE
|
||||
tbl_zeugnisnote.student_uid = '$user'
|
||||
tbl_zeugnisnote.student_uid = '".addslashes($user)."'
|
||||
AND
|
||||
tbl_zeugnisnote.studiensemester_kurzbz = '$stsem'
|
||||
tbl_zeugnisnote.studiensemester_kurzbz = '".addslashes($stsem)."'
|
||||
AND
|
||||
tbl_lehrveranstaltung.lehrveranstaltung_id = tbl_zeugnisnote.lehrveranstaltung_id
|
||||
ORDER BY bezeichnung";
|
||||
|
||||
@@ -145,25 +145,30 @@ if($sent)
|
||||
if(!$error)
|
||||
{
|
||||
$ort = new ort();
|
||||
$ort->search($datum_obj->formatDatum($datum), $vonzeit, $biszeit, $raumtyp, $anzahlpersonen, true);
|
||||
|
||||
echo '<br><table>';
|
||||
echo '<tr class="liste"><th>Raum</th><th>Bezeichnung</th><td>Nummer</th><th>Personen</th><th>Aktion</th></tr>';
|
||||
$i=0;
|
||||
$datum_sec = $datum_obj->mktime_datum($datum)-1;
|
||||
foreach ($ort->result as $row)
|
||||
if(!$ort->search($datum_obj->formatDatum($datum), $vonzeit, $biszeit, $raumtyp, $anzahlpersonen, true))
|
||||
{
|
||||
$i++;
|
||||
echo '<tr class="liste'.($i%2).'">';
|
||||
echo "<td>$row->ort_kurzbz</td>";
|
||||
echo "<td>$row->bezeichnung</td>";
|
||||
echo "<td>$row->planbezeichnung</td>";
|
||||
echo "<td>$row->max_person</td>";
|
||||
echo "<td><a href='stpl_week.php?type=ort&ort_kurzbz=$row->ort_kurzbz&datum=".$datum_sec."' class='Item'>zur Reservierung</a></td>";
|
||||
echo '</tr>';
|
||||
flush();
|
||||
echo $ort->errormsg;
|
||||
}
|
||||
else
|
||||
{
|
||||
echo '<br><table>';
|
||||
echo '<tr class="liste"><th>Raum</th><th>Bezeichnung</th><td>Nummer</th><th>Personen</th><th>Aktion</th></tr>';
|
||||
$i=0;
|
||||
$datum_sec = $datum_obj->mktime_datum($datum)-1;
|
||||
foreach ($ort->result as $row)
|
||||
{
|
||||
$i++;
|
||||
echo '<tr class="liste'.($i%2).'">';
|
||||
echo "<td>$row->ort_kurzbz</td>";
|
||||
echo "<td>$row->bezeichnung</td>";
|
||||
echo "<td>$row->planbezeichnung</td>";
|
||||
echo "<td>$row->max_person</td>";
|
||||
echo "<td><a href='stpl_week.php?type=ort&ort_kurzbz=$row->ort_kurzbz&datum=".$datum_sec."' class='Item'>zur Reservierung</a></td>";
|
||||
echo '</tr>';
|
||||
flush();
|
||||
}
|
||||
echo '</table>';
|
||||
}
|
||||
echo '</table>';
|
||||
}
|
||||
}
|
||||
?>
|
||||
@@ -149,6 +149,8 @@ if(strlen($ver)>2)
|
||||
die('Verband ist ungueltig');
|
||||
if(strlen($grp)>2)
|
||||
die('Gruppe ist ungueltig');
|
||||
if(isset($datum) && !is_numeric($datum))
|
||||
die('Datum ist ungueltig');
|
||||
|
||||
$berechtigung=new benutzerberechtigung();
|
||||
$berechtigung->getBerechtigungen($uid);
|
||||
|
||||
Reference in New Issue
Block a user