mirror of
https://github.com/kcozens/OpenSimProfile.git
synced 2026-08-14 09:02:00 +00:00
Prevent SQL injection by escaping parcel name when dealing with classifieds.
git-svn-id: http://forge.opensimulator.org/svn/osprofile/trunk@123 19860011-0018-435d-96ae-4a7b0aaa3128
This commit is contained in:
@@ -80,9 +80,6 @@ namespace OpenSimProfile.Modules.OpenProfile
|
||||
if (!m_Enabled)
|
||||
return;
|
||||
|
||||
// Hook up events
|
||||
scene.EventManager.OnNewClient += OnNewClient;
|
||||
|
||||
// Take ownership of the IProfileModule service
|
||||
scene.RegisterModuleInterface<IProfileModule>(this);
|
||||
|
||||
@@ -99,11 +96,17 @@ namespace OpenSimProfile.Modules.OpenProfile
|
||||
return;
|
||||
|
||||
scene.UnregisterModuleInterface<IProfileModule>(this);
|
||||
m_Scenes.Remove(scene);
|
||||
|
||||
lock(m_Scenes)
|
||||
{
|
||||
m_Scenes.Remove(scene);
|
||||
}
|
||||
}
|
||||
|
||||
public void RegionLoaded(Scene scene)
|
||||
{
|
||||
// Hook up events
|
||||
scene.EventManager.OnNewClient += OnNewClient;
|
||||
}
|
||||
|
||||
public Type ReplaceableInterface
|
||||
|
||||
+2
-2
@@ -138,7 +138,7 @@ function classified_update($method_name, $params, $app_data)
|
||||
"'". mysql_real_escape_string($snapshotuuid) ."',".
|
||||
"'". mysql_real_escape_string($simname) ."',".
|
||||
"'". mysql_real_escape_string($globalpos) ."',".
|
||||
"'". $parcelname ."',".
|
||||
"'". mysql_real_escape_string($parcelname) ."',".
|
||||
"". mysql_real_escape_string($classifiedflag) .",".
|
||||
"". mysql_real_escape_string($priceforlist) .")";
|
||||
}
|
||||
@@ -155,7 +155,7 @@ function classified_update($method_name, $params, $app_data)
|
||||
"`snapshotuuid`='". mysql_real_escape_string($snapshotuuid)."',".
|
||||
"`simname`='". mysql_real_escape_string($simname)."',".
|
||||
"`posglobal`='". mysql_real_escape_string($globalpos)."',".
|
||||
"`parcelname`='". $parcelname."',".
|
||||
"`parcelname`='". mysql_real_escape_string($parcelname)."',".
|
||||
"`classifiedflags`=". mysql_real_escape_string($classifiedflag).",".
|
||||
"`priceforlisting`=". mysql_real_escape_string($priceforlist).
|
||||
" WHERE ".
|
||||
|
||||
Reference in New Issue
Block a user