From 86115b18a759d8427d3c4d3be6aaacdcffd0644b Mon Sep 17 00:00:00 2001 From: Clemens Creutzburg Date: Thu, 3 Sep 2026 14:19:13 +0200 Subject: [PATCH] Patientendaten maskieren und SQL-Injection in togoadmin entfernen Stored XSS Die Anfrageuebersicht und das Antwortformular haben Nachricht, Medikamente, Dateiname und Adressdaten des Patienten roh in HTML-Strings gesetzt. Gespeichert wird der Text nur mit trim(), ein Patient konnte darueber Skriptcode in den Browser der Mitarbeiterin einschleusen - mit deren Sitzung. Die Werte laufen jetzt beim Auslesen durch e(). Der dritte Zweig (Antwort einsehen) maskierte bereits bei der Ausgabe und bleibt, wie er ist. SQL-Injection togoadmin.php interpolierte $_GET["id"] an drei Stellen ungecastet in UPDATE-Statements, waehrend die Nachbarzeilen bereits (int) verwenden. Dazu drei reflektierte Ausgaben desselben Wertes in Formularfelder. Beides auf (int) umgestellt. Formularziele $_SERVER['PHP_SELF'] enthaelt bei Aufrufen wie /admin/anfragen.php/">