clemensandClaude Opus 5 86115b18a7 Patientendaten maskieren und SQL-Injection in togoadmin entfernen
Stored XSS
Die Anfrageuebersicht und das Antwortformular haben Nachricht, Medikamente,
Dateiname und Adressdaten des Patienten roh in HTML-Strings gesetzt.
Gespeichert wird der Text nur mit trim(), ein Patient konnte darueber
Skriptcode in den Browser der Mitarbeiterin einschleusen - mit deren
Sitzung. Die Werte laufen jetzt beim Auslesen durch e(). Der dritte Zweig
(Antwort einsehen) maskierte bereits bei der Ausgabe und bleibt, wie er
ist.

SQL-Injection
togoadmin.php interpolierte $_GET["id"] an drei Stellen ungecastet in
UPDATE-Statements, waehrend die Nachbarzeilen bereits (int) verwenden.
Dazu drei reflektierte Ausgaben desselben Wertes in Formularfelder.
Beides auf (int) umgestellt.

Formularziele
$_SERVER['PHP_SELF'] enthaelt bei Aufrufen wie /admin/anfragen.php/"><script>
auch den angehaengten Pfad und landete an 72 Stellen ungeprueft im HTML.
Ersetzt durch self_action() aus inc/security.inc.php, das den Basisnamen
des Skripts maskiert zurueckgibt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-03 14:19:13 +02:00
2026-03-24 14:45:06 +01:00
2026-03-20 17:13:38 +01:00
2026-04-02 01:30:14 +02:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-20 17:13:38 +01:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-29 22:27:22 +02:00
2026-03-24 14:45:06 +01:00
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00
2026-03-24 14:45:06 +01:00
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00
2026-03-24 14:45:06 +01:00
2026-03-20 17:13:38 +01:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00
2026-04-02 01:30:14 +02:00
2026-03-30 20:34:27 +02:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
S
Description
No description provided
Readme
32 MiB
Languages
PHP 79.3%
JavaScript 17.5%
HTML 1.6%
CSS 0.9%
SCSS 0.6%