From f352555e58a6a802a0c342f87d67a445076ed33f Mon Sep 17 00:00:00 2001 From: Clemens Creutzburg Date: Wed, 2 Sep 2026 21:26:51 +0200 Subject: [PATCH] Zugangsdaten aus der Versionierung nehmen, Sicherungskopien entfernen Sicherungskopien ---------------- intern/neueanfrage-old1.php und -old2.php waren toter Code, aber als .php im Web-Root oeffentlich aufrufbar - inklusive eigener DB- und Mailzugriffe. Auf sie verweist nichts, sie sind jetzt entfernt. Der Stand bleibt ueber die Git-Historie erreichbar. Datenbank-Zugangsdaten ---------------------- Host, Benutzer, Passwort und Datenbankname standen im Klartext in inc/config.inc.php UND in zeiterfassung/inc/config.inc.php, beide versioniert. Sie liegen jetzt in inc/credentials.php, das per .gitignore ausgenommen ist; beide Configs laden es und brechen mit HTTP 500 und einem Log-Eintrag ab, wenn es fehlt, statt sich still ohne Zugangsdaten zu verbinden. inc/credentials.example.php ist als versionierte Vorlage dabei. FTP-Zugangsdaten ---------------- .vscode/ftp-sync.json und .vscode/sftp.json enthalten das FTP-Passwort und waren versioniert - die .gitignore-Eintraege dafuer gab es zwar, sie greifen bei bereits getrackten Dateien aber nicht. Beide sind jetzt per "git rm --cached" aus der Versionierung genommen und bleiben lokal liegen. Die passenden .example-Dateien existieren bereits. Verzeichnisschutz ----------------- inc/ und zeiterfassung/inc/ enthalten ausschliesslich Includes, waren als Teil des Web-Roots aber direkt per URL abrufbar. Beide bekommen eine .htaccess, die den HTTP-Zugriff verweigert. PHP-includes sind davon nicht betroffen, und per HTTP greift nichts auf diese Verzeichnisse zu. Wichtig: das Passwort steht weiterhin in der Git-Historie und wurde bereits gepusht. Diese Aenderung verhindert nur die Weiterverbreitung. Wirksam entschaerft ist es erst, wenn DB- und FTP-Passwort gewechselt werden. Co-Authored-By: Claude Opus 5 --- .gitignore | 8 + .vscode/ftp-sync.json | 27 - .vscode/sftp.json | 13 - inc/.htaccess | 9 + inc/config.inc.php | 13 +- inc/credentials.example.php | 16 + intern/neueanfrage-old1.php | 813 ------------------------------- intern/neueanfrage-old2.php | 813 ------------------------------- zeiterfassung/inc/.htaccess | 9 + zeiterfassung/inc/config.inc.php | 13 +- 10 files changed, 60 insertions(+), 1674 deletions(-) delete mode 100644 .vscode/ftp-sync.json delete mode 100644 .vscode/sftp.json create mode 100644 inc/.htaccess create mode 100644 inc/credentials.example.php delete mode 100644 intern/neueanfrage-old1.php delete mode 100644 intern/neueanfrage-old2.php create mode 100644 zeiterfassung/inc/.htaccess diff --git a/.gitignore b/.gitignore index d04cd50..87bc66d 100644 --- a/.gitignore +++ b/.gitignore @@ -36,3 +36,11 @@ sync_config.jsonc # Patient uploads are runtime data, never source-control content. /upload/*/ + +# Zugangsdaten - gehoeren nie in die Versionierung. +# Vorlage: inc/credentials.example.php +/inc/credentials.php + +# Editor-Deploy-Konfigurationen enthalten FTP-Passwoerter. +/.vscode/ftp-sync.json +/.vscode/sftp.json diff --git a/.vscode/ftp-sync.json b/.vscode/ftp-sync.json deleted file mode 100644 index 52ce482..0000000 --- a/.vscode/ftp-sync.json +++ /dev/null @@ -1,27 +0,0 @@ -{ - "remotePath": "./", - "host": "wp1085322.server-he.de", - "username": "ftp1085322-creutz", - "password": "sV_F323U+Nf-", - "port": 21, - "secure": true, - "protocol": "ftp", - "uploadOnSave": false, - "passive": false, - "debug": true, - "privateKeyPath": null, - "passphrase": null, - "agent": null, - "allow": [], - "ignore": [ - "\\.vscode", - "\\.git", - "\\.DS_Store" - ], - "generatedFiles": { - "extensionsToInclude": [ - "" - ], - "path": "" - } -} \ No newline at end of file diff --git a/.vscode/sftp.json b/.vscode/sftp.json deleted file mode 100644 index 03fde3b..0000000 --- a/.vscode/sftp.json +++ /dev/null @@ -1,13 +0,0 @@ -{ - "name": "Praxis Creutzburg", - "host": "wp1085322.server-he.de", - "protocol": "ftp", - "port": 21, - "username": "ftp1085322-creutz", - "password": "sV_F323U+Nf-", - "remotePath": "/", - "secure": true, - "uploadOnSave": true, - "useTempFile": false, - "openSsh": false -} diff --git a/inc/.htaccess b/inc/.htaccess new file mode 100644 index 0000000..365481d --- /dev/null +++ b/inc/.htaccess @@ -0,0 +1,9 @@ +# Diese Verzeichnisse enthalten nur Includes, keine aufrufbaren Seiten. +# Zugangsdaten (credentials.php) duerfen nie direkt abrufbar sein. + + Require all denied + + + Order allow,deny + Deny from all + diff --git a/inc/config.inc.php b/inc/config.inc.php index 2a6547c..bb81efa 100644 --- a/inc/config.inc.php +++ b/inc/config.inc.php @@ -2,10 +2,15 @@ //Datenbank verbindung -$dbhost = "mysql2fda.netcup.net"; -$dbuser = "k25330_pracreutz"; -$dbpassword = "be4K8DSASDA2y"; -$dbname = "k25330_pracreutz"; +// Zugangsdaten liegen in inc/credentials.php - nicht in Git. +// Vorlage: inc/credentials.example.php +$credentials = __DIR__ . '/credentials.php'; +if (!is_readable($credentials)) { + error_log('config.inc.php: ' . $credentials . ' fehlt oder ist nicht lesbar'); + http_response_code(500); + exit('Die Anwendung ist nicht vollständig konfiguriert.'); +} +require $credentials; // liefert $dbhost, $dbuser, $dbpassword, $dbname $organisationsname = "Praxis Creutzburg"; diff --git a/inc/credentials.example.php b/inc/credentials.example.php new file mode 100644 index 0000000..e902bac --- /dev/null +++ b/inc/credentials.example.php @@ -0,0 +1,16 @@ + - - - - - -
-
- -

Neue Anfrage

- -

Hallo ,

- - -
"; - echo "Es fehlt die Authentifizierung Ihres Kontos per E-Mail! Bitte authentifizieren Sie Ihre E-Mail-Adresse.
"; - echo "
"; - echo ""; - echo "
"; - echo '
'; - - - } - if(!check_userdatenvorhanden()){ - echo "

"; - echo "Es fehlen noch Informationen in Ihrem Stammdaten. Bitte pflegen Sie die Daten nach, damit
"; - echo "
"; - echo ""; - - echo "
"; - echo '
'; - - - - } - - - if(check_mailreg() && check_userdatenvorhanden() ){ - ?> -

Hier können Sie eine neue Anfrage erstellen.

- - Kontrollieren Sie Ihre Angaben!
'; - echo '
'; - echo ''; - // Schleife durch Clemens 15.10.2018 - foreach ($_POST as $key => $value) { - if(!($value == "" || $key == "submit" || $key == "aktion" )){ - if($key == "category"){ - $sqlimpfstoffstring = "SELECT * FROM anfrageart WHERE artid ='" . $value . "'"; - $queryimpfstoff = mysqli_query($con,$sqlimpfstoffstring); - $rowimpf = mysqli_fetch_assoc($queryimpfstoff); - $anfragearttext = $rowimpf["artname"]; - - - echo "\n"; - echo"\n"; - }else{ - echo "\n"; - echo"\n"; - } - } - - } - - - echo '
$key:$anfragearttext
$key:$value

'; - echo ''; - echo ''; - echo '
'; - - - }else if($_POST["aktion"] == "2"){ - - $vorname = $user["vorname"]; - $nachname = $user["nachname"]; - $Email = $user["email"]; - $userid = $_POST["anfragender"]; - - $medikament1 = mysqli_real_escape_string($con, $_POST["Medikament1"]); - $medikament2 = mysqli_real_escape_string($con, $_POST["Medikament2"]); - $medikament3 = mysqli_real_escape_string($con, $_POST["Medikament3"]); - $medikament4 = mysqli_real_escape_string($con, $_POST["Medikament4"]); - $medikament5 = mysqli_real_escape_string($con, $_POST["Medikament5"]); - $medikament6 = mysqli_real_escape_string($con, $_POST["Medikament6"]); - $nachricht = mysqli_real_escape_string($con, $_POST["message"]); - $anforderungart = mysqli_real_escape_string($con, $_POST["category"]); - $abholung = $_POST["abholung"]; - - - if($abholung == "Praxis"){ - $abholungnr="1"; - }elseif($abholung == "Apotheke"){ - $abholungnr="2"; - } - $karte = $_POST["karte"]; - if($karte == "Privat"){ - $karte = "Privatrezept (Selbstzahler)"; - } - - - $nachricht = "Karte eingelesen: " . $karte . "
"."Abholungsort: " . $abholung . "
". $nachricht ; - - // Impfstoff - //$impfstoff = $rowtime["impfstoff"]; - $sqlimpfstoffstring = "SELECT * FROM impfstoff WHERE impfid ='" . $impfstoff . "'"; - $queryimpfstoff = mysqli_query($con,$sqlimpfstoffstring); - $rowimpf = mysqli_fetch_assoc($queryimpfstoff); - $impfstofftext = $rowimpf["impfname"]; - - $sendmail = false; - - // Check connection - if ($con -> connect_errno) { - echo "Failed to connect to MySQL: " . $con -> connect_error; - exit(); - }else{ - - if(!$userid){ - echo "

Keine eindeutige Kennung


Leider konnte unser System Ihnen keine eindeutige Benutzerkennung anlegen. Bitte wenden Sie sich an info@praxis-creutzburg.de.
Unser Team versucht dann schnellstmöglich das Problem zu lösen.
"; - }else{ - - $hashvorher = $vorname . $nachname . $Email; - $hash = md5($hashvorher) . date("YmdHs"); - $query = mysqli_query($con, "SELECT * FROM anfragen WHERE personid='".$userid."' AND anforderungart='".$anforderungart."' AND nachricht='".$nachricht."' AND create_time >= '" . date('Y-m-d', strtotime('-7 days')) ."'"); - if($query->num_rows == 0){ - $sendmail = true; - //echo "INSERT INTO warteliste (userid, hash, impfenangebot, impfstoff, Patientenart,Impfaufklaerung, WeitereFragen, date_created, impfenmit) VALUES ('".$userid."', '".$hash."', '".$impfenangebot."', '".$impfstoff."', '".$Patientenart."', '".$Impfaufklaerung."', '".$WeitereFragen."', now()), '".$impfenmit."'"; - $query = mysqli_query($con, "INSERT INTO anfragen (personid, anforderungart, medikament1, medikament2,medikament3, medikament4,medikament5, medikament6, nachricht, hash, create_time, ordnungsid, abholort, sicherenachricht, checked) VALUES ( '".$userid."', '".$anforderungart."', '".$medikament1."', '".$medikament2."','".$medikament3."', '".$medikament4."','".$medikament5."', '".$medikament6."', '".$nachricht."', '".$hash."', now(), '1', '".$abholungnr ."', '1', '1')"); - - if($query){ - //echo "$hash"; - $anfrageid = mysqli_insert_id($con); - - SendMailMessageVorlage($con, "3", $anfrageid , "26" ); - - - - echo "

Nachricht abgeschickt!


Sie bekommen eine Bestätigung per E-Mail!
Überprüfen Sie auch Ihren Spam-Filter!

"; - - - }else{ - echo "

Speicherung nicht erfolgreich


Ihre Anfrage konnte nicht gespeichert werden.
Nutzen Sie das Formular erneut.

"; - - } - }else{ - echo "

Doppelte Anfrage


Ihre Anfrage wurde schon in unserem System gespeichert.
Sie haben die identische Anfrage schon in den letzten sieben Tagen eingereicht.
Bitte warten Sie auf die Verarbeitung Ihrer Anfrage.

"; - - } - } - - - - - } - - - }else if($_POST["aktion"] == "4"){ - - // Urlaubsabfrage - $query = mysqli_query($con, "SELECT urlaubid FROM urlaub WHERE start<='" . date("Y-m-d") ."' AND ende>='" . date("Y-m-d") ."'"); - - if (!$query) - { - die('Error: ' . mysqli_error($con)); - } - - if($query->num_rows != 0){ - - - echo "

Praxis im Urlaub

"; - echo "Wir befinden uns aktuell im Urlaub.
Wenden Sie sich an unsere Vertretung oder warten Sie bis nach unserem Urlaub mit Ihrer Anfrage.

"; - $query = mysqli_query($con, "SELECT ende,vertretung,vertretertelefon,vertreteradresse,vertreterurl FROM urlaub WHERE start<='" . date("Y-m-d") ."' AND ende>='" . date("Y-m-d") ."' ORDER BY ende DESC"); - $row = mysqli_fetch_assoc($query); - $vertreter = $row["vertretung"]; - $vertretertelefon = $row["vertretertelefon"]; - $vertreteradresse = $row["vertreteradresse"]; - $vertreterurl = $row["vertreterurl"]; - $ende = $row["ende"]; - $endeausgabe= date("d.m.Y", strtotime("+1 day", strtotime($ende ))); - if($vertreter){ - echo "Unsere Vertretung: $vertreter
"; - } - if($vertreterurl){ - echo "Webseite Vertretung: $vertreterurl
"; - } - if($vertretertelefon){ - echo "Telefonischer Kontakt Vertretung: $vertretertelefon
"; - } - if($vertreteradresse){ - echo "Adresse Vertretung: $vertreteradresse
"; - } - echo "
Wir stehen Ihnen ab dem ". $endeausgabe . " wieder zur Verfügung.


"; - ?> -
- -
- - - - -

Gehen Sie nach unten zum Formular und füllen Sie es aus. Sollte es nötig sein, können Sie Daten auch anpassen.

- - - '; - echo ''; - ?> -
- - - Benutzer"; - echo "Name: " . $user["vorname"] . " " . $user["nachname"] . "
"; - echo "Geburtstag: " . $user["geburtstag"] . "
"; - echo "Adresse: " . $user["strasse"] . ", " . $user["plz"] . ", " . $user["ort"] . "
"; - echo ''; - ?> - - -
-
-
-
-
- - - -
-
- - -
- Aktuell befinden wir uns im . Quartal von .
- Dieses geht vom bis
- Heute ist der .
Diese Angaben werden bei der Bearbeitung von unserem Praxisteam überprüft.
- War die Chipkarte dieses Quartal noch nicht eingelesen, ist die Abholung nur in der Praxis möglich. -
- -
-
-
-
- -
- -
-
- - - -
-
- -
-
-
- -
-
-
- -
-
-
- -
-
-
- -
-
-
- -
- -
-
- -
-
- -
- Bedenken Sie bitte, dass wir einmal im Quartal Ihre Chipkarte benötigen. Ohne Chipkarte sind seit 1.1.2016 keine Kassendienstleistungen mehr möglich. Kassenleistungen sind an die gesetzlichen Regelungen gebunden. Fragen Sie Ihre Krankenkasse.
- - - -
- -
-
-
- -




- - -
- - - - - - -
- - - - - - - -
- - - - - -

Gehen Sie nach unten zum Formular und füllen Sie es aus. Sollte es nötig sein, können Sie Daten auch anpassen.

- - - '; - echo ''; - ?> - - - Benutzer"; - echo "Name: " . $user["vorname"] . " " . $user["nachname"] . "
"; - echo "Geburtstag: " . $user["geburtstag"] . "
"; - echo "Adresse: " . $user["strasse"] . ", " . $user["plz"] . ", " . $user["ort"] . "
"; - echo ''; - ?> - - - -
-
-
-
-
- - - -
- -
- -
- - -
-
- - - -
-
- -
- Bedenken Sie bitte, dass wir einmal im Quartal Ihre Chipkarte benötigen. Ohne Chipkarte sind seit 1.1.2016 keine Kassendienstleistungen mehr möglich. Kassenleistungen sind an die gesetzlichen Regelungen gebunden. Fragen Sie Ihre Krankenkasse.
- - - -
- -
-
-
- -




- - -
- -
- - -
- - - - - -

Gehen Sie nach unten zum Formular und füllen Sie es aus. Sollte es nötig sein, können Sie Daten auch anpassen.

- - - '; - echo ''; - ?> - - Benutzer"; - echo "Name: " . $user["vorname"] . " " . $user["nachname"] . "
"; - echo "Geburtstag: " . $user["geburtstag"] . "
"; - echo "Adresse: " . $user["strasse"] . ", " . $user["plz"] . ", " . $user["ort"] . "
"; - echo ''; - ?> - - -
-
-
-
- -
- - -
-
- -
- - -
-
- - - -
-
- -
- Bedenken Sie bitte, dass wir einmal im Quartal Ihre Chipkarte benötigen. Ohne Chipkarte sind seit 1.1.2016 keine Kassendienstleistungen mehr möglich. Kassenleistungen sind an die gesetzlichen Regelungen gebunden. Fragen Sie Ihre Krankenkasse.
- - - -
- -
-
-
- -




- - -
- -
- Kontrollieren Sie Ihre Angaben!
'; - echo '
'; - echo ''; - // Schleife durch Clemens 15.10.2018 - foreach ($_POST as $key => $value) { - if(!($value == "" || $key == "submit" || $key == "aktion" )){ - if($key == "category"){ - $sqlimpfstoffstring = "SELECT * FROM anfrageart WHERE artid ='" . $value . "'"; - $queryimpfstoff = mysqli_query($con,$sqlimpfstoffstring); - $rowimpf = mysqli_fetch_assoc($queryimpfstoff); - $anfragearttext = $rowimpf["artname"]; - - - echo "\n"; - echo"\n"; - }else{ - echo "\n"; - echo"\n"; - } - } - - } - - - echo '
$key:$anfragearttext
$key:$value

'; - echo ''; - echo ''; - echo '
'; - - - }else if($_POST["aktion"] == "6"){ - - $userid = $_POST["anfragender"]; - $vorname = $user["vorname"]; - $nachname = $user["nachname"]; - $Email = $user["email"]; - - $medikament1 = mysqli_real_escape_string($con, $_POST["Medikament1"]); - $medikament2 = mysqli_real_escape_string($con, $_POST["Medikament2"]); - $nachricht = mysqli_real_escape_string($con, $_POST["message"]); - $anforderungart = mysqli_real_escape_string($con, $_POST["category"]); - - // Impfstoff - //$impfstoff = $rowtime["impfstoff"]; - $sqlimpfstoffstring = "SELECT * FROM impfstoff WHERE impfid ='" . $impfstoff . "'"; - $queryimpfstoff = mysqli_query($con,$sqlimpfstoffstring); - $rowimpf = mysqli_fetch_assoc($queryimpfstoff); - $impfstofftext = $rowimpf["impfname"]; - - $sendmail = false; - - // Check connection - if ($con -> connect_errno) { - echo "Failed to connect to MySQL: " . $con -> connect_error; - exit(); - }else{ - - - $hashvorher = $vorname . $nachname . $Email; - $hash = md5($hashvorher) . date("YmdHs"); - - - $sendmail = true; - //echo "INSERT INTO warteliste (userid, hash, impfenangebot, impfstoff, Patientenart,Impfaufklaerung, WeitereFragen, date_created, impfenmit) VALUES ('".$userid."', '".$hash."', '".$impfenangebot."', '".$impfstoff."', '".$Patientenart."', '".$Impfaufklaerung."', '".$WeitereFragen."', now()), '".$impfenmit."'"; - $query = mysqli_query($con, "INSERT INTO anfragen (personid, anforderungart, nachricht, create_time, hash, ordnungsid, sicherenachricht, checked) VALUES ( '".$userid."', '".$anforderungart."','".$nachricht."', now(), '".$hash."', '2', '1', '1')"); - - if($query){ - //echo "$hash"; - $anfrageid = mysqli_insert_id($con); - SendMailMessageVorlage($con, "3", $anfrageid , "19" ); - - - - echo "

Nachricht abgeschickt!


Sie bekommen eine Bestätigung per E-Mail!
Überprüfen Sie auch Ihren Spam-Filter!

"; - - - }else{ - echo "

Speicherung nicht erfolgreich


Ihre Anfrage konnte nicht gespeichert werden.
Nutzen Sie das Formular erneut.

"; - - } - - - - - - - } - - - }elseif($_POST["aktion"] == "7"){ - - - echo '

Kontrollieren Sie Ihre Angaben!


'; - echo '
'; - echo ''; - // Schleife durch Clemens 15.10.2018 - foreach ($_POST as $key => $value) { - if(!($value == "" || $key == "submit" || $key == "aktion" )){ - if($key == "category"){ - $sqlimpfstoffstring = "SELECT * FROM anfrageart WHERE artid ='" . $value . "'"; - $queryimpfstoff = mysqli_query($con,$sqlimpfstoffstring); - $rowimpf = mysqli_fetch_assoc($queryimpfstoff); - $anfragearttext = $rowimpf["artname"]; - - - echo "\n"; - echo"\n"; - }else{ - echo "\n"; - echo"\n"; - } - } - - } - - - echo '
$key:$anfragearttext
$key:$value

'; - echo ''; - echo ''; - echo '
'; - - - }else if($_POST["aktion"] == "8"){ - - $userid = $_POST["anfragender"]; - $vorname = $user["vorname"]; - $nachname = $user["nachname"]; - $Email = $user["email"]; - - $medikament1 = mysqli_real_escape_string($con, $_POST["Medikament1"]); - $medikament2 = mysqli_real_escape_string($con, $_POST["Medikament2"]); - $nachricht = mysqli_real_escape_string($con, $_POST["message"]); - $anforderungart = mysqli_real_escape_string($con, $_POST["category"]); - - // Impfstoff - //$impfstoff = $rowtime["impfstoff"]; - $sqlimpfstoffstring = "SELECT * FROM impfstoff WHERE impfid ='" . $impfstoff . "'"; - $queryimpfstoff = mysqli_query($con,$sqlimpfstoffstring); - $rowimpf = mysqli_fetch_assoc($queryimpfstoff); - $impfstofftext = $rowimpf["impfname"]; - - $sendmail = false; - - // Check connection - if ($con -> connect_errno) { - echo "Failed to connect to MySQL: " . $con -> connect_error; - exit(); - }else{ - - - $hashvorher = $vorname . $nachname . $Email; - $hash = md5($hashvorher) . date("YmdHs"); - - - $sendmail = true; - //echo "INSERT INTO warteliste (userid, hash, impfenangebot, impfstoff, Patientenart,Impfaufklaerung, WeitereFragen, date_created, impfenmit) VALUES ('".$userid."', '".$hash."', '".$impfenangebot."', '".$impfstoff."', '".$Patientenart."', '".$Impfaufklaerung."', '".$WeitereFragen."', now()), '".$impfenmit."'"; - $query = mysqli_query($con, "INSERT INTO anfragen (personid, anforderungart, nachricht, create_time, hash, ordnungsid, sicherenachricht, checked) VALUES ( '".$userid."', '".$anforderungart."','".$nachricht."', now(), '".$hash."', '2', '1', '1')"); - - if($query){ - //echo "$hash"; - $anfrageid = mysqli_insert_id($con); - SendMailMessageVorlage($con, "3", $anfrageid , "19" ); - - - - echo "

Nachricht abgeschickt!


Sie bekommen eine Bestätigung per E-Mail!
Überprüfen Sie auch Ihren Spam-Filter!

"; - - - }else{ - echo "

Speicherung nicht erfolgreich


Ihre Anfrage konnte nicht gespeichert werden.
Nutzen Sie das Formular erneut.

"; - - } - - - - - - - } - - - }else{ - - echo "

Wählen Sie die Anfragenart aus:

"; - echo "
"; - echo ''; - - echo "

Benutzer

"; - echo "Name: " . $user["vorname"] . " " . $user["nachname"] . "
"; - echo "Geburtstag: " . $user["geburtstag"] . "
"; - echo "Adresse: " . $user["strasse"] . ", " . $user["plz"] . ", " . $user["ort"] . "
"; - - $userid = ensureUserFromInternUsersByEmail($pdo, $user["email"]); - - - echo ''; - - - - echo "

"; - - echo ''; - echo ' '; - echo "

"; - echo "
"; - echo '
'; - - } - - } - - echo "




- -
- -
- - "; - }else{ - - echo InfoAusgeloggtePerson(); - - ?> - - - - - - - - - -
-
- \ No newline at end of file diff --git a/intern/neueanfrage-old2.php b/intern/neueanfrage-old2.php deleted file mode 100644 index 35a01f6..0000000 --- a/intern/neueanfrage-old2.php +++ /dev/null @@ -1,813 +0,0 @@ - - - - - - -
-
- -

Neue Anfrage

- -

Hallo ,

- - -
"; - echo "Es fehlt die Authentifizierung Ihres Kontos per E-Mail! Bitte authentifizieren Sie Ihre E-Mail-Adresse.
"; - echo "
"; - echo ""; - echo "
"; - echo '
'; - - - } - if(!check_userdatenvorhanden()){ - echo "

"; - echo "Es fehlen noch Informationen in Ihrem Stammdaten. Bitte pflegen Sie die Daten nach, damit
"; - echo "
"; - echo ""; - - echo "
"; - echo '
'; - - - - } - - - if(check_mailreg() && check_userdatenvorhanden() ){ - ?> -

Hier können Sie eine neue Anfrage erstellen.

- - Kontrollieren Sie Ihre Angaben!
'; - echo '
'; - echo ''; - // Schleife durch Clemens 15.10.2018 - foreach ($_POST as $key => $value) { - if(!($value == "" || $key == "submit" || $key == "aktion" )){ - if($key == "category"){ - $sqlimpfstoffstring = "SELECT * FROM anfrageart WHERE artid ='" . $value . "'"; - $queryimpfstoff = mysqli_query($con,$sqlimpfstoffstring); - $rowimpf = mysqli_fetch_assoc($queryimpfstoff); - $anfragearttext = $rowimpf["artname"]; - - - echo "\n"; - echo"\n"; - }else{ - echo "\n"; - echo"\n"; - } - } - - } - - - echo '
$key:$anfragearttext
$key:$value

'; - echo ''; - echo ''; - echo '
'; - - - }else if($_POST["aktion"] == "2"){ - - $vorname = $user["vorname"]; - $nachname = $user["nachname"]; - $Email = $user["email"]; - $userid = $_POST["anfragender"]; - - $medikament1 = mysqli_real_escape_string($con, $_POST["Medikament1"]); - $medikament2 = mysqli_real_escape_string($con, $_POST["Medikament2"]); - $medikament3 = mysqli_real_escape_string($con, $_POST["Medikament3"]); - $medikament4 = mysqli_real_escape_string($con, $_POST["Medikament4"]); - $medikament5 = mysqli_real_escape_string($con, $_POST["Medikament5"]); - $medikament6 = mysqli_real_escape_string($con, $_POST["Medikament6"]); - $nachricht = mysqli_real_escape_string($con, $_POST["message"]); - $anforderungart = mysqli_real_escape_string($con, $_POST["category"]); - $abholung = $_POST["abholung"]; - - - if($abholung == "Praxis"){ - $abholungnr="1"; - }elseif($abholung == "Apotheke"){ - $abholungnr="2"; - } - $karte = $_POST["karte"]; - if($karte == "Privat"){ - $karte = "Privatrezept (Selbstzahler)"; - } - - - $nachricht = "Karte eingelesen: " . $karte . "
"."Abholungsort: " . $abholung . "
". $nachricht ; - - // Impfstoff - //$impfstoff = $rowtime["impfstoff"]; - $sqlimpfstoffstring = "SELECT * FROM impfstoff WHERE impfid ='" . $impfstoff . "'"; - $queryimpfstoff = mysqli_query($con,$sqlimpfstoffstring); - $rowimpf = mysqli_fetch_assoc($queryimpfstoff); - $impfstofftext = $rowimpf["impfname"]; - - $sendmail = false; - - // Check connection - if ($con -> connect_errno) { - echo "Failed to connect to MySQL: " . $con -> connect_error; - exit(); - }else{ - - if(!$userid){ - echo "

Keine eindeutige Kennung


Leider konnte unser System Ihnen keine eindeutige Benutzerkennung anlegen. Bitte wenden Sie sich an info@praxis-creutzburg.de.
Unser Team versucht dann schnellstmöglich das Problem zu lösen.
"; - }else{ - - $hashvorher = $vorname . $nachname . $Email; - $hash = md5($hashvorher) . date("YmdHs"); - $query = mysqli_query($con, "SELECT * FROM anfragen WHERE personid='".$userid."' AND anforderungart='".$anforderungart."' AND nachricht='".$nachricht."' AND create_time >= '" . date('Y-m-d', strtotime('-7 days')) ."'"); - if($query->num_rows == 0){ - $sendmail = true; - //echo "INSERT INTO warteliste (userid, hash, impfenangebot, impfstoff, Patientenart,Impfaufklaerung, WeitereFragen, date_created, impfenmit) VALUES ('".$userid."', '".$hash."', '".$impfenangebot."', '".$impfstoff."', '".$Patientenart."', '".$Impfaufklaerung."', '".$WeitereFragen."', now()), '".$impfenmit."'"; - $query = mysqli_query($con, "INSERT INTO anfragen (personid, anforderungart, medikament1, medikament2,medikament3, medikament4,medikament5, medikament6, nachricht, hash, create_time, ordnungsid, abholort, sicherenachricht, checked) VALUES ( '".$userid."', '".$anforderungart."', '".$medikament1."', '".$medikament2."','".$medikament3."', '".$medikament4."','".$medikament5."', '".$medikament6."', '".$nachricht."', '".$hash."', now(), '1', '".$abholungnr ."', '1', '1')"); - - if($query){ - //echo "$hash"; - $anfrageid = mysqli_insert_id($con); - - SendMailMessageVorlage($con, "3", $anfrageid , "26" ); - - - - echo "

Nachricht abgeschickt!


Sie bekommen eine Bestätigung per E-Mail!
Überprüfen Sie auch Ihren Spam-Filter!

"; - - - }else{ - echo "

Speicherung nicht erfolgreich


Ihre Anfrage konnte nicht gespeichert werden.
Nutzen Sie das Formular erneut.

"; - - } - }else{ - echo "

Doppelte Anfrage


Ihre Anfrage wurde schon in unserem System gespeichert.
Sie haben die identische Anfrage schon in den letzten sieben Tagen eingereicht.
Bitte warten Sie auf die Verarbeitung Ihrer Anfrage.

"; - - } - } - - - - - } - - - }else if($_POST["aktion"] == "4"){ - - // Urlaubsabfrage - $query = mysqli_query($con, "SELECT urlaubid FROM urlaub WHERE start<='" . date("Y-m-d") ."' AND ende>='" . date("Y-m-d") ."'"); - - if (!$query) - { - die('Error: ' . mysqli_error($con)); - } - - if($query->num_rows != 0){ - - - echo "

Praxis im Urlaub

"; - echo "Wir befinden uns aktuell im Urlaub.
Wenden Sie sich an unsere Vertretung oder warten Sie bis nach unserem Urlaub mit Ihrer Anfrage.

"; - $query = mysqli_query($con, "SELECT ende,vertretung,vertretertelefon,vertreteradresse,vertreterurl FROM urlaub WHERE start<='" . date("Y-m-d") ."' AND ende>='" . date("Y-m-d") ."' ORDER BY ende DESC"); - $row = mysqli_fetch_assoc($query); - $vertreter = $row["vertretung"]; - $vertretertelefon = $row["vertretertelefon"]; - $vertreteradresse = $row["vertreteradresse"]; - $vertreterurl = $row["vertreterurl"]; - $ende = $row["ende"]; - $endeausgabe= date("d.m.Y", strtotime("+1 day", strtotime($ende ))); - if($vertreter){ - echo "Unsere Vertretung: $vertreter
"; - } - if($vertreterurl){ - echo "Webseite Vertretung: $vertreterurl
"; - } - if($vertretertelefon){ - echo "Telefonischer Kontakt Vertretung: $vertretertelefon
"; - } - if($vertreteradresse){ - echo "Adresse Vertretung: $vertreteradresse
"; - } - echo "
Wir stehen Ihnen ab dem ". $endeausgabe . " wieder zur Verfügung.


"; - ?> -
- -
- - - - -

Gehen Sie nach unten zum Formular und füllen Sie es aus. Sollte es nötig sein, können Sie Daten auch anpassen.

- - - '; - echo ''; - ?> -
- - - Benutzer"; - echo "Name: " . $user["vorname"] . " " . $user["nachname"] . "
"; - echo "Geburtstag: " . $user["geburtstag"] . "
"; - echo "Adresse: " . $user["strasse"] . ", " . $user["plz"] . ", " . $user["ort"] . "
"; - echo ''; - ?> - - -
-
-
-
-
- - - -
-
- - -
- Aktuell befinden wir uns im . Quartal von .
- Dieses geht vom bis
- Heute ist der .
Diese Angaben werden bei der Bearbeitung von unserem Praxisteam überprüft.
- War die Chipkarte dieses Quartal noch nicht eingelesen, ist die Abholung nur in der Praxis möglich. -
- -
-
-
-
- -
- -
-
- - - -
-
- -
-
-
- -
-
-
- -
-
-
- -
-
-
- -
-
-
- -
- -
-
- -
-
- -
- Bedenken Sie bitte, dass wir einmal im Quartal Ihre Chipkarte benötigen. Ohne Chipkarte sind seit 1.1.2016 keine Kassendienstleistungen mehr möglich. Kassenleistungen sind an die gesetzlichen Regelungen gebunden. Fragen Sie Ihre Krankenkasse.
- - - -
- -
-
-
- -




- - -
- - - - - - -
- - - - - - - -
- - - - - -

Gehen Sie nach unten zum Formular und füllen Sie es aus. Sollte es nötig sein, können Sie Daten auch anpassen.

- - - '; - echo ''; - ?> - - - Benutzer"; - echo "Name: " . $user["vorname"] . " " . $user["nachname"] . "
"; - echo "Geburtstag: " . $user["geburtstag"] . "
"; - echo "Adresse: " . $user["strasse"] . ", " . $user["plz"] . ", " . $user["ort"] . "
"; - echo ''; - ?> - - - -
-
-
-
-
- - - -
- -
- -
- - -
-
- - - -
-
- -
- Bedenken Sie bitte, dass wir einmal im Quartal Ihre Chipkarte benötigen. Ohne Chipkarte sind seit 1.1.2016 keine Kassendienstleistungen mehr möglich. Kassenleistungen sind an die gesetzlichen Regelungen gebunden. Fragen Sie Ihre Krankenkasse.
- - - -
- -
-
-
- -




- - -
- -
- - -
- - - - - -

Gehen Sie nach unten zum Formular und füllen Sie es aus. Sollte es nötig sein, können Sie Daten auch anpassen.

- - - '; - echo ''; - ?> - - Benutzer"; - echo "Name: " . $user["vorname"] . " " . $user["nachname"] . "
"; - echo "Geburtstag: " . $user["geburtstag"] . "
"; - echo "Adresse: " . $user["strasse"] . ", " . $user["plz"] . ", " . $user["ort"] . "
"; - echo ''; - ?> - - -
-
-
-
- -
- - -
-
- -
- - -
-
- - - -
-
- -
- Bedenken Sie bitte, dass wir einmal im Quartal Ihre Chipkarte benötigen. Ohne Chipkarte sind seit 1.1.2016 keine Kassendienstleistungen mehr möglich. Kassenleistungen sind an die gesetzlichen Regelungen gebunden. Fragen Sie Ihre Krankenkasse.
- - - -
- -
-
-
- -




- - -
- -
- Kontrollieren Sie Ihre Angaben!
'; - echo '
'; - echo ''; - // Schleife durch Clemens 15.10.2018 - foreach ($_POST as $key => $value) { - if(!($value == "" || $key == "submit" || $key == "aktion" )){ - if($key == "category"){ - $sqlimpfstoffstring = "SELECT * FROM anfrageart WHERE artid ='" . $value . "'"; - $queryimpfstoff = mysqli_query($con,$sqlimpfstoffstring); - $rowimpf = mysqli_fetch_assoc($queryimpfstoff); - $anfragearttext = $rowimpf["artname"]; - - - echo "\n"; - echo"\n"; - }else{ - echo "\n"; - echo"\n"; - } - } - - } - - - echo '
$key:$anfragearttext
$key:$value

'; - echo ''; - echo ''; - echo '
'; - - - }else if($_POST["aktion"] == "6"){ - - $userid = $_POST["anfragender"]; - $vorname = $user["vorname"]; - $nachname = $user["nachname"]; - $Email = $user["email"]; - - $medikament1 = mysqli_real_escape_string($con, $_POST["Medikament1"]); - $medikament2 = mysqli_real_escape_string($con, $_POST["Medikament2"]); - $nachricht = mysqli_real_escape_string($con, $_POST["message"]); - $anforderungart = mysqli_real_escape_string($con, $_POST["category"]); - - // Impfstoff - //$impfstoff = $rowtime["impfstoff"]; - $sqlimpfstoffstring = "SELECT * FROM impfstoff WHERE impfid ='" . $impfstoff . "'"; - $queryimpfstoff = mysqli_query($con,$sqlimpfstoffstring); - $rowimpf = mysqli_fetch_assoc($queryimpfstoff); - $impfstofftext = $rowimpf["impfname"]; - - $sendmail = false; - - // Check connection - if ($con -> connect_errno) { - echo "Failed to connect to MySQL: " . $con -> connect_error; - exit(); - }else{ - - - $hashvorher = $vorname . $nachname . $Email; - $hash = md5($hashvorher) . date("YmdHs"); - - - $sendmail = true; - //echo "INSERT INTO warteliste (userid, hash, impfenangebot, impfstoff, Patientenart,Impfaufklaerung, WeitereFragen, date_created, impfenmit) VALUES ('".$userid."', '".$hash."', '".$impfenangebot."', '".$impfstoff."', '".$Patientenart."', '".$Impfaufklaerung."', '".$WeitereFragen."', now()), '".$impfenmit."'"; - $query = mysqli_query($con, "INSERT INTO anfragen (personid, anforderungart, nachricht, create_time, hash, ordnungsid, sicherenachricht, checked) VALUES ( '".$userid."', '".$anforderungart."','".$nachricht."', now(), '".$hash."', '2', '1', '1')"); - - if($query){ - //echo "$hash"; - $anfrageid = mysqli_insert_id($con); - SendMailMessageVorlage($con, "3", $anfrageid , "19" ); - - - - echo "

Nachricht abgeschickt!


Sie bekommen eine Bestätigung per E-Mail!
Überprüfen Sie auch Ihren Spam-Filter!

"; - - - }else{ - echo "

Speicherung nicht erfolgreich


Ihre Anfrage konnte nicht gespeichert werden.
Nutzen Sie das Formular erneut.

"; - - } - - - - - - - } - - - }elseif($_POST["aktion"] == "7"){ - - - echo '

Kontrollieren Sie Ihre Angaben!


'; - echo '
'; - echo ''; - // Schleife durch Clemens 15.10.2018 - foreach ($_POST as $key => $value) { - if(!($value == "" || $key == "submit" || $key == "aktion" )){ - if($key == "category"){ - $sqlimpfstoffstring = "SELECT * FROM anfrageart WHERE artid ='" . $value . "'"; - $queryimpfstoff = mysqli_query($con,$sqlimpfstoffstring); - $rowimpf = mysqli_fetch_assoc($queryimpfstoff); - $anfragearttext = $rowimpf["artname"]; - - - echo "\n"; - echo"\n"; - }else{ - echo "\n"; - echo"\n"; - } - } - - } - - - echo '
$key:$anfragearttext
$key:$value

'; - echo ''; - echo ''; - echo '
'; - - - }else if($_POST["aktion"] == "8"){ - - $userid = $_POST["anfragender"]; - $vorname = $user["vorname"]; - $nachname = $user["nachname"]; - $Email = $user["email"]; - - $medikament1 = mysqli_real_escape_string($con, $_POST["Medikament1"]); - $medikament2 = mysqli_real_escape_string($con, $_POST["Medikament2"]); - $nachricht = mysqli_real_escape_string($con, $_POST["message"]); - $anforderungart = mysqli_real_escape_string($con, $_POST["category"]); - - // Impfstoff - //$impfstoff = $rowtime["impfstoff"]; - $sqlimpfstoffstring = "SELECT * FROM impfstoff WHERE impfid ='" . $impfstoff . "'"; - $queryimpfstoff = mysqli_query($con,$sqlimpfstoffstring); - $rowimpf = mysqli_fetch_assoc($queryimpfstoff); - $impfstofftext = $rowimpf["impfname"]; - - $sendmail = false; - - // Check connection - if ($con -> connect_errno) { - echo "Failed to connect to MySQL: " . $con -> connect_error; - exit(); - }else{ - - - $hashvorher = $vorname . $nachname . $Email; - $hash = md5($hashvorher) . date("YmdHs"); - - - $sendmail = true; - //echo "INSERT INTO warteliste (userid, hash, impfenangebot, impfstoff, Patientenart,Impfaufklaerung, WeitereFragen, date_created, impfenmit) VALUES ('".$userid."', '".$hash."', '".$impfenangebot."', '".$impfstoff."', '".$Patientenart."', '".$Impfaufklaerung."', '".$WeitereFragen."', now()), '".$impfenmit."'"; - $query = mysqli_query($con, "INSERT INTO anfragen (personid, anforderungart, nachricht, create_time, hash, ordnungsid, sicherenachricht, checked) VALUES ( '".$userid."', '".$anforderungart."','".$nachricht."', now(), '".$hash."', '2', '1', '1')"); - - if($query){ - //echo "$hash"; - $anfrageid = mysqli_insert_id($con); - SendMailMessageVorlage($con, "3", $anfrageid , "19" ); - - - - echo "

Nachricht abgeschickt!


Sie bekommen eine Bestätigung per E-Mail!
Überprüfen Sie auch Ihren Spam-Filter!

"; - - - }else{ - echo "

Speicherung nicht erfolgreich


Ihre Anfrage konnte nicht gespeichert werden.
Nutzen Sie das Formular erneut.

"; - - } - - - - - - - } - - - }else{ - - echo "

Wählen Sie die Anfragenart aus:

"; - echo "
"; - echo ''; - - echo "

Benutzer

"; - echo "Name: " . $user["vorname"] . " " . $user["nachname"] . "
"; - echo "Geburtstag: " . $user["geburtstag"] . "
"; - echo "Adresse: " . $user["strasse"] . ", " . $user["plz"] . ", " . $user["ort"] . "
"; - - $userid = ensureUserFromInternUsersByEmail($pdo, $user["email"]); - - - echo ''; - - - - echo "

"; - - echo ''; - echo ' '; - echo "

"; - echo "
"; - echo '
'; - - } - - } - - echo "




- -
- -
- - "; - }else{ - - echo InfoAusgeloggtePerson(); - - ?> - - - - - - - - - -
-
- \ No newline at end of file diff --git a/zeiterfassung/inc/.htaccess b/zeiterfassung/inc/.htaccess new file mode 100644 index 0000000..365481d --- /dev/null +++ b/zeiterfassung/inc/.htaccess @@ -0,0 +1,9 @@ +# Diese Verzeichnisse enthalten nur Includes, keine aufrufbaren Seiten. +# Zugangsdaten (credentials.php) duerfen nie direkt abrufbar sein. + + Require all denied + + + Order allow,deny + Deny from all + diff --git a/zeiterfassung/inc/config.inc.php b/zeiterfassung/inc/config.inc.php index 0cdaa22..13680fd 100644 --- a/zeiterfassung/inc/config.inc.php +++ b/zeiterfassung/inc/config.inc.php @@ -2,10 +2,15 @@ //Datenbankverbindung -$dbhost = "mysql2fda.netcup.net"; -$dbuser = "k25330_pracreutz"; -$dbpassword = "be4K8DSASDA2y"; -$dbname = "k25330_pracreutz"; +// Zugangsdaten liegen in inc/credentials.php - nicht in Git. +// Vorlage: inc/credentials.example.php +$credentials = __DIR__ . '/../../inc/credentials.php'; +if (!is_readable($credentials)) { + error_log('config.inc.php: ' . $credentials . ' fehlt oder ist nicht lesbar'); + http_response_code(500); + exit('Die Anwendung ist nicht vollständig konfiguriert.'); +} +require $credentials; // liefert $dbhost, $dbuser, $dbpassword, $dbname // SQL Datum festlegen $sqltoday = date("Y-m-d");