Anmeldung im internen Bereich repariert

index.php und neueanfrage.php gaben das Header-Template aus, bevor
check_intern_user() aufgerufen wurde. Dadurch schlugen setcookie(),
session_regenerate_id() und header('Location: login.php') mit
"headers already sent" fehl: die Session wurde geloescht ohne neues
Cookie zu setzen, der rotierte Remember-Token landete nur in der DB,
und die Weiterleitung blieb wirkungslos. Ergebnis war eine halb
gerenderte Seite statt des Logins. Beide Seiten puffern jetzt mit
ob_start(), wie login.php und verify_2fa.php es bereits tun.

Weitere Fehler im selben Ablauf:

- passwortvergessen.php uebergab $con (mysqli) an SendMailMessage(),
  das PDO erwartet -> fataler TypeError, "Passwort vergessen" brach
  immer mit HTTP 500 ab und verschickte nie eine Mail.
- logout.php war aus dem Admin-Bereich kopiert und loeschte weder
  intern_securitytokens noch die Cookies remember_device /
  remember_device_token. Der Logout war damit wirkungslos, weil
  check_intern_user() sofort wieder ueber das Cookie anmeldete.
- is_checked_in_index() pruefte das Admin-Cookie 'identifier' statt
  'remember_device'.
- index.php gab das undefinierte $email_value im Login-Formular aus.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-09-02 19:35:04 +02:00
co-authored by Claude Opus 5
parent 2c0e092e67
commit 52712aeff0
5 changed files with 22 additions and 2 deletions
+11
View File
@@ -34,6 +34,17 @@ $cookieOpts = [
setcookie('identifier', '', $cookieOpts);
setcookie('securitytoken', '', $cookieOpts);
// 4) Intern-Bereich: Remember-Device-Token loeschen.
// Ohne diesen Schritt meldet check_intern_user() den Benutzer beim naechsten
// Seitenaufruf ueber das Cookie automatisch wieder an - der Logout waere wirkungslos.
if (!empty($_COOKIE["remember_device"])) {
$stmt = $pdo->prepare("DELETE FROM intern_securitytokens WHERE identifier = :i");
$stmt->execute([":i" => (string)$_COOKIE["remember_device"]]);
}
setcookie("remember_device", "", $cookieOpts);
setcookie("remember_device_token", "", $cookieOpts);
include("templates/header.inc.php");
?>
<div class="container main-container">