FSN#29538 -- Nieuwe SQL-injection
svn path=/Website/branches/v5.4.1/; revision=21504
This commit is contained in:
@@ -83,15 +83,17 @@ bes_punch_receive = function (RequestForm, bes_srtdeel_key, item, pResult)
|
||||
// is de inclusief BTW prijs. Hier moeten we het BTW bedrag van aftrekken.
|
||||
if (bedr_key == 572)
|
||||
{
|
||||
var vat = punchNVL("NEW_ITEM-VAT[#]", item, -1);
|
||||
var vatamount = punchNVL("NEW_ITEM-VATAMOUNT[#]", item, -1);
|
||||
var val = punchNVL("NEW_ITEM-VAT[#]", item, -1);
|
||||
var vat = parseFloat(val.replace(/,/g,"."));
|
||||
var val = punchNVL("NEW_ITEM-VATAMOUNT[#]", item, -1);
|
||||
var vatamount = parseFloat(val.replace(/,/g,"."));
|
||||
|
||||
sql = "UPDATE bes_srtdeel SET bes_srtdeel_opmerking = bes_srtdeel_nr "
|
||||
+ (vat == -1 ? " " : " ,bes_srtdeel_btw = " + vat)
|
||||
+ (vat == -1 || isNaN(vat)? " " : " ,bes_srtdeel_btw = " + vat)
|
||||
+ " WHERE bes_srtdeel_key = " + bes_srtdeel_key;
|
||||
oRs = Oracle.Execute(sql);
|
||||
|
||||
if (vatamount != -1)
|
||||
if (vatamount != -1 && !isNaN(vatamount))
|
||||
{
|
||||
sql = "UPDATE bes_srtdeel_prijs SET bes_srtdeel_prijs_prijs = bes_srtdeel_prijs_prijs - " + vatamount
|
||||
+ " WHERE bes_srtdeel_key = " + bes_srtdeel_key
|
||||
|
||||
Reference in New Issue
Block a user