mirror of
https://github.com/itflow-org/itflow
synced 2026-07-25 09:47:15 +00:00
More Client Scoping fixes
This commit is contained in:
@@ -105,14 +105,15 @@ if (isset($_POST['edit_project'])) {
|
||||
$project_description = escapeSql($_POST['description']);
|
||||
$due_date = escapeSql($_POST['due_date']);
|
||||
$project_manager = intval($_POST['project_manager']);
|
||||
$client_id = intval($_POST['client_id']);
|
||||
|
||||
$client_id = intval(getFieldById('projects', $project_id, 'project_client_id'));
|
||||
|
||||
// Don't Enforce Client Access if Project doesn't have an assigned client
|
||||
if ($client_id) {
|
||||
enforceClientAccess();
|
||||
}
|
||||
|
||||
mysqli_query($mysqli, "UPDATE projects SET project_name = '$project_name', project_description = '$project_description', project_due = '$due_date', project_manager = $project_manager, project_client_id = $client_id WHERE project_id = $project_id");
|
||||
mysqli_query($mysqli, "UPDATE projects SET project_name = '$project_name', project_description = '$project_description', project_due = '$due_date', project_manager = $project_manager WHERE project_id = $project_id");
|
||||
|
||||
logAudit("Project", "Edit", "$session_name edited project $project_name", $client_id, $project_id);
|
||||
|
||||
|
||||
@@ -59,7 +59,12 @@ if (isset($_POST['add_quote_copy'])) {
|
||||
$date = escapeSql($_POST['date']);
|
||||
$expire = escapeSql($_POST['expire']);
|
||||
|
||||
enforceClientAccess();
|
||||
// Source: can you read the quote you're copying FROM?
|
||||
$source_client_id = intval(getFieldById('quotes', $quote_id, 'quote_client_id'));
|
||||
enforceClientAccess($source_client_id);
|
||||
|
||||
// Destination: can you write to the client you're copying INTO?
|
||||
enforceClientAccess($client_id);
|
||||
|
||||
$config_quote_prefix = escapeSql($config_quote_prefix);
|
||||
|
||||
|
||||
@@ -1731,7 +1731,8 @@ if (isset($_POST['add_ticket_reply'])) {
|
||||
$ticket_id = intval($_POST['ticket_id']);
|
||||
$ticket_reply = $_POST['ticket_reply']; // Reply is SQL escaped below
|
||||
$ticket_status = intval($_POST['status']);
|
||||
$client_id = intval($_POST['client_id']);
|
||||
|
||||
$client_id = intval(getFieldById('tickets', $ticket_id, 'ticket_client_id'));
|
||||
|
||||
// Don't Enforce Client Access if Ticket doesn't have an assigned client
|
||||
if ($client_id) {
|
||||
@@ -1917,7 +1918,14 @@ if (isset($_POST['edit_ticket_reply'])) {
|
||||
$ticket_reply_type = escapeSql($_POST['ticket_reply_type']);
|
||||
$ticket_reply_time_worked = escapeSql($_POST['time']);
|
||||
|
||||
$client_id = intval($_POST['client_id']);
|
||||
$sql = mysqli_query($mysqli, "SELECT ticket_client_id FROM ticket_replies
|
||||
LEFT JOIN tickets ON ticket_id = ticket_reply_ticket_id
|
||||
WHERE ticket_reply_id = $ticket_reply_id
|
||||
LIMIT 1"
|
||||
);
|
||||
|
||||
$row = mysqli_fetch_assoc($sql);
|
||||
$client_id = intval($row['ticket_client_id']);
|
||||
|
||||
// Don't Enforce Client Access if Ticket doesn't have an assigned client
|
||||
if ($client_id) {
|
||||
|
||||
Reference in New Issue
Block a user