86115b18a759d8427d3c4d3be6aaacdcffd0644b
Stored XSS Die Anfrageuebersicht und das Antwortformular haben Nachricht, Medikamente, Dateiname und Adressdaten des Patienten roh in HTML-Strings gesetzt. Gespeichert wird der Text nur mit trim(), ein Patient konnte darueber Skriptcode in den Browser der Mitarbeiterin einschleusen - mit deren Sitzung. Die Werte laufen jetzt beim Auslesen durch e(). Der dritte Zweig (Antwort einsehen) maskierte bereits bei der Ausgabe und bleibt, wie er ist. SQL-Injection togoadmin.php interpolierte $_GET["id"] an drei Stellen ungecastet in UPDATE-Statements, waehrend die Nachbarzeilen bereits (int) verwenden. Dazu drei reflektierte Ausgaben desselben Wertes in Formularfelder. Beides auf (int) umgestellt. Formularziele $_SERVER['PHP_SELF'] enthaelt bei Aufrufen wie /admin/anfragen.php/"><script> auch den angehaengten Pfad und landete an 72 Stellen ungeprueft im HTML. Ersetzt durch self_action() aus inc/security.inc.php, das den Basisnamen des Skripts maskiert zurueckgibt. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
praxis-creutzburg-web
Languages
PHP
79.3%
JavaScript
17.5%
HTML
1.6%
CSS
0.9%
SCSS
0.6%