From 6d903ac4fc7fe5d8bbcd678a930b7cb55530e7af Mon Sep 17 00:00:00 2001 From: Clemens Creutzburg Date: Thu, 3 Sep 2026 15:16:40 +0200 Subject: [PATCH] CSRF-Schutz auf intern/ ausweiten und BOMs entfernen intern/ enthaelt dieselben Patientendaten wie der Adminbereich und war bisher genauso ungeschuetzt. config.inc.php aktiviert den Token-Filter jetzt fuer beide Verzeichnisse. Eigenen AJAX-Code oder Nicht-HTML-Ausgaben gibt es dort nicht, die Umstellung betrifft nur Formulare. intern/login.php rief nach dem Include ein zweites session_start() auf und setzte danach session.gc_maxlifetime und session.cookie_lifetime per ini_set(). Beides lief ins Leere, weil die Sitzung zu dem Zeitpunkt schon laeuft, und erzeugte Warnungen. Die Lebensdauer kommt aus session_set_cookie_params() in config.inc.php. 13 Dateien begannen mit einem UTF-8-BOM. Die drei Bytes gehen vor dem Include raus, womit die Header gesendet sind und session_set_cookie_params() sowie session_start() in config.inc.php scheitern - genau die Flags, um die es hier geht. Sichtbar wird das nur ohne output_buffering, aber darauf sollte sich die Sitzungssicherheit nicht verlassen. Nachgeprueft mit output_buffering=0 und error_reporting=E_ALL: admin/ und intern/ melden keine Header- oder Sessionwarnungen mehr, POSTs ohne Token liefern 403, mit Token laufen sie durch. Co-Authored-By: Claude Opus 5 --- admin/anfragen.php | 2 +- admin/impfworkflow.php | 2 +- admin/impfworkflow_event_create.php | 2 +- admin/impfworkflow_event_teilnehmer.php | 2 +- admin/impfworkflow_stammdaten.php | 2 +- admin/impfworkflow_teilnehmer.php | 2 +- admin/templates/header.inc.php | 2 +- grippeimpfbestaetigung.php | 2 +- grippeimpfwarteliste.php | 2 +- impfanmeldung.php | 2 +- impfwarteliste.php | 2 +- impfwartelistekinder.php | 2 +- inc/config.inc.php | 28 +++++++++++++++++-------- inc/security.inc.php | 2 +- inc/suchepatient.php | 2 +- intern/login.php | 8 ++++--- 16 files changed, 38 insertions(+), 26 deletions(-) diff --git a/admin/anfragen.php b/admin/anfragen.php index 7dc1825..53aef17 100644 --- a/admin/anfragen.php +++ b/admin/anfragen.php @@ -1,4 +1,4 @@ - + diff --git a/grippeimpfbestaetigung.php b/grippeimpfbestaetigung.php index 42399f8..52a2981 100644 --- a/grippeimpfbestaetigung.php +++ b/grippeimpfbestaetigung.php @@ -1,2 +1,2 @@ - +