Security Fixes

This commit is contained in:
Andreas Österreicher
2010-06-14 15:43:43 +00:00
parent 5b6903be82
commit 565a74eb02
7 changed files with 788 additions and 848 deletions
+25 -30
View File
@@ -20,26 +20,15 @@
* Rudolf Hangl < rudolf.hangl@technikum-wien.at >
* Gerald Simane-Sequens < gerald.simane-sequens@technikum-wien.at >
*/
require_once('../../../config/cis.config.inc.php');
require_once('../../../include/functions.inc.php');
require_once('../../../include/person.class.php');
require_once('../../../include/benutzer.class.php');
require_once('../../../include/benutzerberechtigung.class.php');
require_once('../../../include/jahresplan.class.php');
require_once('jahresplan_funktionen.inc.php');
// ---------------- CIS Include Dateien einbinden
require_once('../../../config/cis.config.inc.php');
require_once('../../../include/functions.inc.php');
// ---------------- Datenbank-Verbindung
include_once('../../../include/person.class.php');
include_once('../../../include/benutzer.class.php');
include_once('../../../include/benutzerberechtigung.class.php');
setlocale (LC_ALL, 'de_DE.UTF8','de_DE@euro', 'de_DE', 'de','DE', 'ge','German');
// ------------------------------------------------------------------------------------------
// Jahresplan Classe
// ------------------------------------------------------------------------------------------
include_once('../../../include/jahresplan.class.php');
// ---------------- Check User und Jahresplan-Classe Init
include_once('jahresplan_funktionen.inc.php');
setlocale (LC_ALL, 'de_DE.UTF8','de_DE@euro', 'de_DE', 'de','DE', 'ge','German');
// ------------------------------------------------------------------------------------------
// Init
@@ -50,21 +39,27 @@
// Request Parameter einlesen
// ------------------------------------------------------------------------------------------
// Parameter Veranstaltungskategorie
$veranstaltungskategorie_kurzbz=trim((isset($_REQUEST['veranstaltungskategorie_kurzbz']) ? $_REQUEST['veranstaltungskategorie_kurzbz']:''));
// Parameter Veranstaltung
$veranstaltung_id=trim((isset($_REQUEST['veranstaltung_id']) ? $_REQUEST['veranstaltung_id']:''));
$Jahr=trim((isset($_REQUEST['Jahr']) ? $_REQUEST['Jahr']:date("Y", mktime(0,0,0,date("m"),date("d"),date("y")))));
$Monat=trim((isset($_REQUEST['Monat']) ? $_REQUEST['Monat']:date("m", mktime(0,0,0,date("m"),date("d"),date("y")))));
$suchtext=trim((isset($_REQUEST['suchtext']) ? $_REQUEST['suchtext']:''));
// Parameter Veranstaltungskategorie
$veranstaltungskategorie_kurzbz=trim((isset($_REQUEST['veranstaltungskategorie_kurzbz']) ? $_REQUEST['veranstaltungskategorie_kurzbz']:''));
// Parameter Veranstaltung
$veranstaltung_id=trim((isset($_REQUEST['veranstaltung_id']) ? $_REQUEST['veranstaltung_id']:''));
$Jahr=trim((isset($_REQUEST['Jahr']) ? $_REQUEST['Jahr']:date("Y", mktime(0,0,0,date("m"),date("d"),date("y")))));
$Monat=trim((isset($_REQUEST['Monat']) ? $_REQUEST['Monat']:date("m", mktime(0,0,0,date("m"),date("d"),date("y")))));
$suchtext=trim((isset($_REQUEST['suchtext']) ? $_REQUEST['suchtext']:''));
if(!is_numeric($Jahr))
die('Jahr ist ungueltig');
if(!is_numeric($Monat))
die('Monat ist ungueltig');
if($veranstaltung_id!='' && !is_numeric($veranstaltung_id))
die('VeranstaltungID ist ungueltig');
// ------------------------------------------------------------------------------------------
// Alle Kategoriedaten lesen fuer Selektfeld (open in jahresplan_funktionen)
// ------------------------------------------------------------------------------------------
$Jahresplan->InitVeranstaltungskategorie();
if (!$veranstaltungskategorie=$Jahresplan->loadVeranstaltungskategorie())
die('Fehler beim lesen der Veranstaltungskategorie ! '.$Jahresplan->errormsg);
$Jahresplan->InitVeranstaltungskategorie();
if (!$veranstaltungskategorie=$Jahresplan->loadVeranstaltungskategorie())
die('Fehler beim lesen der Veranstaltungskategorie ! '.$Jahresplan->errormsg);
?>
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN" "http://www.w3.org/TR/html4/loose.dtd">
File diff suppressed because it is too large Load Diff
+17 -17
View File
@@ -25,18 +25,16 @@
* das betreffende Studiensemester kann ausgewaehlt werden
*/
require_once('../../../config/cis.config.inc.php');
// ------------------------------------------------------------------------------------------
// Datenbankanbindung
// ------------------------------------------------------------------------------------------
require_once('../../../include/functions.inc.php');
require_once('../../../include/studiensemester.class.php');
require_once('../../../include/datum.class.php');
if (!$db = new basis_db())
die('Fehler beim Herstellen der Datenbankverbindung');
if (!$db = new basis_db())
die('Fehler beim Herstellen der Datenbankverbindung');
?>
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN" "http://www.w3.org/TR/html4/loose.dtd">
<html>
<head>
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8">
<link href="../../../skin/style.css.php" rel="stylesheet" type="text/css">
<title>Leistungsbeurteilung</title>
@@ -52,25 +50,25 @@ require_once('../../../include/datum.class.php');
}
}
</script>
</head>
</head>
<body>
<body>
<table class="tabcontent" id="inhalt">
<tr>
<td class="tdwidth10">&nbsp;</td>
<td><table class="tabcontent">
<tr>
<td class="ContentHeader"><font class="ContentHeader">&nbsp;Leistungsbeurteilung</font></td>
<td class="ContentHeader"><font class="ContentHeader">&nbsp;Leistungsbeurteilung</font></td>
</tr>
<tr>
<td>&nbsp;</td>
<td>&nbsp;</td>
</tr>
<tr>
<td>
<td>
<?php
if(isset($_GET["stsem"]))
$stsem = $_GET["stsem"];
if(isset($_GET['stsem']))
$stsem = $_GET['stsem'];
else
$stsem = '';
@@ -87,7 +85,9 @@ if(!check_student($user))
}
else
{
$qry = "SELECT vw_student.vorname, vw_student.nachname, tbl_studiengang.bezeichnung FROM public.tbl_studiengang JOIN campus.vw_student USING (studiengang_kz) WHERE campus.vw_student.uid = '$user'";
$qry = "SELECT vw_student.vorname, vw_student.nachname, tbl_studiengang.bezeichnung
FROM public.tbl_studiengang JOIN campus.vw_student USING (studiengang_kz)
WHERE campus.vw_student.uid = '".addslashes($user)."'";
if (!$result=$db->db_query($qry))
die("Kein Studentendatensatz!");
@@ -134,9 +134,9 @@ else
campus.tbl_lvgesamtnote
USING (lehrveranstaltung_id, student_uid)
WHERE
tbl_zeugnisnote.student_uid = '$user'
tbl_zeugnisnote.student_uid = '".addslashes($user)."'
AND
tbl_zeugnisnote.studiensemester_kurzbz = '$stsem'
tbl_zeugnisnote.studiensemester_kurzbz = '".addslashes($stsem)."'
AND
tbl_lehrveranstaltung.lehrveranstaltung_id = tbl_zeugnisnote.lehrveranstaltung_id
ORDER BY bezeichnung";
+22 -17
View File
@@ -145,25 +145,30 @@ if($sent)
if(!$error)
{
$ort = new ort();
$ort->search($datum_obj->formatDatum($datum), $vonzeit, $biszeit, $raumtyp, $anzahlpersonen, true);
echo '<br><table>';
echo '<tr class="liste"><th>Raum</th><th>Bezeichnung</th><td>Nummer</th><th>Personen</th><th>Aktion</th></tr>';
$i=0;
$datum_sec = $datum_obj->mktime_datum($datum)-1;
foreach ($ort->result as $row)
if(!$ort->search($datum_obj->formatDatum($datum), $vonzeit, $biszeit, $raumtyp, $anzahlpersonen, true))
{
$i++;
echo '<tr class="liste'.($i%2).'">';
echo "<td>$row->ort_kurzbz</td>";
echo "<td>$row->bezeichnung</td>";
echo "<td>$row->planbezeichnung</td>";
echo "<td>$row->max_person</td>";
echo "<td><a href='stpl_week.php?type=ort&ort_kurzbz=$row->ort_kurzbz&datum=".$datum_sec."' class='Item'>zur Reservierung</a></td>";
echo '</tr>';
flush();
echo $ort->errormsg;
}
else
{
echo '<br><table>';
echo '<tr class="liste"><th>Raum</th><th>Bezeichnung</th><td>Nummer</th><th>Personen</th><th>Aktion</th></tr>';
$i=0;
$datum_sec = $datum_obj->mktime_datum($datum)-1;
foreach ($ort->result as $row)
{
$i++;
echo '<tr class="liste'.($i%2).'">';
echo "<td>$row->ort_kurzbz</td>";
echo "<td>$row->bezeichnung</td>";
echo "<td>$row->planbezeichnung</td>";
echo "<td>$row->max_person</td>";
echo "<td><a href='stpl_week.php?type=ort&ort_kurzbz=$row->ort_kurzbz&datum=".$datum_sec."' class='Item'>zur Reservierung</a></td>";
echo '</tr>';
flush();
}
echo '</table>';
}
echo '</table>';
}
}
?>
+2
View File
@@ -149,6 +149,8 @@ if(strlen($ver)>2)
die('Verband ist ungueltig');
if(strlen($grp)>2)
die('Gruppe ist ungueltig');
if(isset($datum) && !is_numeric($datum))
die('Datum ist ungueltig');
$berechtigung=new benutzerberechtigung();
$berechtigung->getBerechtigungen($uid);