Anmeldung im internen Bereich repariert
index.php und neueanfrage.php gaben das Header-Template aus, bevor
check_intern_user() aufgerufen wurde. Dadurch schlugen setcookie(),
session_regenerate_id() und header('Location: login.php') mit
"headers already sent" fehl: die Session wurde geloescht ohne neues
Cookie zu setzen, der rotierte Remember-Token landete nur in der DB,
und die Weiterleitung blieb wirkungslos. Ergebnis war eine halb
gerenderte Seite statt des Logins. Beide Seiten puffern jetzt mit
ob_start(), wie login.php und verify_2fa.php es bereits tun.
Weitere Fehler im selben Ablauf:
- passwortvergessen.php uebergab $con (mysqli) an SendMailMessage(),
das PDO erwartet -> fataler TypeError, "Passwort vergessen" brach
immer mit HTTP 500 ab und verschickte nie eine Mail.
- logout.php war aus dem Admin-Bereich kopiert und loeschte weder
intern_securitytokens noch die Cookies remember_device /
remember_device_token. Der Logout war damit wirkungslos, weil
check_intern_user() sofort wieder ueber das Cookie anmeldete.
- is_checked_in_index() pruefte das Admin-Cookie 'identifier' statt
'remember_device'.
- index.php gab das undefinierte $email_value im Login-Formular aus.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -2566,7 +2566,8 @@ function check_userdatenvorhanden() {
|
|||||||
|
|
||||||
|
|
||||||
function is_checked_in_index() {
|
function is_checked_in_index() {
|
||||||
if( isset($_SESSION['userid']) || isset($_COOKIE['identifier'])){
|
// 'identifier' ist das Cookie des Admin-Bereichs - fuer den internen Bereich zaehlt 'remember_device'.
|
||||||
|
if( isset($_SESSION['userid']) || !empty($_COOKIE['remember_device'])){
|
||||||
return true;
|
return true;
|
||||||
}else{
|
}else{
|
||||||
return false;
|
return false;
|
||||||
|
|||||||
@@ -1,8 +1,13 @@
|
|||||||
<?php
|
<?php
|
||||||
|
// Ausgabe puffern: check_intern_user() setzt Cookies und leitet per header() um,
|
||||||
|
// obwohl das Header-Template weiter unten schon Ausgabe erzeugt hat.
|
||||||
|
ob_start();
|
||||||
session_start();
|
session_start();
|
||||||
require_once(__DIR__ . "/../inc/config.inc.php");
|
require_once(__DIR__ . "/../inc/config.inc.php");
|
||||||
require_once(__DIR__ . "/../inc/functions.inc.php");
|
require_once(__DIR__ . "/../inc/functions.inc.php");
|
||||||
|
|
||||||
|
$email_value = isset($_POST["email"]) ? htmlentities($_POST["email"]) : "";
|
||||||
|
|
||||||
|
|
||||||
include("templates/header.inc.php");
|
include("templates/header.inc.php");
|
||||||
?>
|
?>
|
||||||
|
|||||||
@@ -34,6 +34,17 @@ $cookieOpts = [
|
|||||||
setcookie('identifier', '', $cookieOpts);
|
setcookie('identifier', '', $cookieOpts);
|
||||||
setcookie('securitytoken', '', $cookieOpts);
|
setcookie('securitytoken', '', $cookieOpts);
|
||||||
|
|
||||||
|
// 4) Intern-Bereich: Remember-Device-Token loeschen.
|
||||||
|
// Ohne diesen Schritt meldet check_intern_user() den Benutzer beim naechsten
|
||||||
|
// Seitenaufruf ueber das Cookie automatisch wieder an - der Logout waere wirkungslos.
|
||||||
|
if (!empty($_COOKIE["remember_device"])) {
|
||||||
|
$stmt = $pdo->prepare("DELETE FROM intern_securitytokens WHERE identifier = :i");
|
||||||
|
$stmt->execute([":i" => (string)$_COOKIE["remember_device"]]);
|
||||||
|
}
|
||||||
|
|
||||||
|
setcookie("remember_device", "", $cookieOpts);
|
||||||
|
setcookie("remember_device_token", "", $cookieOpts);
|
||||||
|
|
||||||
include("templates/header.inc.php");
|
include("templates/header.inc.php");
|
||||||
?>
|
?>
|
||||||
<div class="container main-container">
|
<div class="container main-container">
|
||||||
|
|||||||
@@ -1,4 +1,7 @@
|
|||||||
<?php
|
<?php
|
||||||
|
// Ausgabe puffern: check_intern_user() setzt Cookies und leitet per header() um,
|
||||||
|
// obwohl das Header-Template weiter unten schon Ausgabe erzeugt hat.
|
||||||
|
ob_start();
|
||||||
|
|
||||||
require_once(__DIR__ . "/../inc/config.inc.php");
|
require_once(__DIR__ . "/../inc/config.inc.php");
|
||||||
require_once(__DIR__ . "/../inc/functions.inc.php");
|
require_once(__DIR__ . "/../inc/functions.inc.php");
|
||||||
|
|||||||
@@ -46,7 +46,7 @@ dein IT Team';
|
|||||||
|
|
||||||
//echo $text;
|
//echo $text;
|
||||||
|
|
||||||
SendMailMessage($con, $empfaenger, $betreff ,$text);
|
SendMailMessage($pdo, $empfaenger, $betreff, $text);
|
||||||
|
|
||||||
|
|
||||||
echo "Ein Link um dein Passwort zurückzusetzen wurde an deine E-Mail-Adresse gesendet.";
|
echo "Ein Link um dein Passwort zurückzusetzen wurde an deine E-Mail-Adresse gesendet.";
|
||||||
|
|||||||
Reference in New Issue
Block a user