source: branches/2.5/search.php @ 27933

Revision 27933, 7.2 KB checked in by plg, 5 years ago (diff)

merge r26825 from trunk to branch 2.5

bug 3020 and bug 3021 fixed: additionnal checks in search inputs

  • Property svn:eol-style set to LF
Line 
1<?php
2// +-----------------------------------------------------------------------+
3// | Piwigo - a PHP based photo gallery                                    |
4// +-----------------------------------------------------------------------+
5// | Copyright(C) 2008-2013 Piwigo Team                  http://piwigo.org |
6// | Copyright(C) 2003-2008 PhpWebGallery Team    http://phpwebgallery.net |
7// | Copyright(C) 2002-2003 Pierrick LE GALL   http://le-gall.net/pierrick |
8// +-----------------------------------------------------------------------+
9// | This program is free software; you can redistribute it and/or modify  |
10// | it under the terms of the GNU General Public License as published by  |
11// | the Free Software Foundation                                          |
12// |                                                                       |
13// | This program is distributed in the hope that it will be useful, but   |
14// | WITHOUT ANY WARRANTY; without even the implied warranty of            |
15// | MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the GNU      |
16// | General Public License for more details.                              |
17// |                                                                       |
18// | You should have received a copy of the GNU General Public License     |
19// | along with this program; if not, write to the Free Software           |
20// | Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, |
21// | USA.                                                                  |
22// +-----------------------------------------------------------------------+
23
24//--------------------------------------------------------------------- include
25define('PHPWG_ROOT_PATH','./');
26include_once( PHPWG_ROOT_PATH.'include/common.inc.php' );
27
28// +-----------------------------------------------------------------------+
29// | Check Access and exit when user status is not ok                      |
30// +-----------------------------------------------------------------------+
31check_status(ACCESS_GUEST);
32
33trigger_action('loc_begin_search');
34
35//------------------------------------------------------------------ form check
36$search = array();
37if (isset($_POST['submit']))
38{
39  foreach ($_POST as $post_key => $post_value)
40  {
41    if (!is_array($post_value))
42    {
43      $_POST[$post_key] = pwg_db_real_escape_string($post_value);
44    }
45  } 
46 
47  if (isset($_POST['search_allwords'])
48      and !preg_match('/^\s*$/', $_POST['search_allwords']))
49  {
50    check_input_parameter('mode', $_POST, false, '/^(OR|AND)$/');
51   
52    $drop_char_match = array(
53      '-','^','$',';','#','&','(',')','<','>','`','\'','"','|',',','@','_',
54      '?','%','~','.','[',']','{','}',':','\\','/','=','\'','!','*');
55    $drop_char_replace = array(
56      ' ',' ',' ',' ',' ',' ',' ',' ',' ',' ','','',' ',' ',' ',' ','',' ',
57      ' ',' ',' ',' ',' ',' ',' ',' ','' ,' ',' ',' ',' ',' ');
58
59    // Split words
60    $search['fields']['allwords'] = array(
61      'words' => array_unique(
62        preg_split(
63          '/\s+/',
64          str_replace(
65            $drop_char_match,
66            $drop_char_replace,
67            $_POST['search_allwords']
68            )
69          )
70        ),
71      'mode' => $_POST['mode'],
72      );
73  }
74
75  if (isset($_POST['tags']))
76  {
77    check_input_parameter('tags', $_POST, true, PATTERN_ID);
78    check_input_parameter('tag_mode', $_POST, false, '/^(OR|AND)$/');
79   
80    $search['fields']['tags'] = array(
81      'words' => $_POST['tags'],
82      'mode'  => $_POST['tag_mode'],
83      );
84  }
85
86  if ($_POST['search_author'])
87  {
88    $search['fields']['author'] = array(
89      'words' => preg_split(
90        '/\s+/',
91        strip_tags($_POST['search_author'])
92        ),
93      'mode' => 'OR',
94      );
95  }
96
97  if (isset($_POST['cat']))
98  {
99    check_input_parameter('cat', $_POST, true, PATTERN_ID);
100   
101    $search['fields']['cat'] = array(
102      'words'   => $_POST['cat'],
103      'sub_inc' => ($_POST['subcats-included'] == 1) ? true : false,
104      );
105  }
106
107  // dates
108  $type_date = $_POST['date_type'];
109
110  if (!empty($_POST['start_year']))
111  {
112    $search['fields'][$type_date.'-after'] = array(
113      'date' => sprintf(
114        '%d-%02d-%02d',
115        $_POST['start_year'],
116        $_POST['start_month'] != 0 ? $_POST['start_month'] : '01',
117        $_POST['start_day']   != 0 ? $_POST['start_day']   : '01'
118        ),
119      'inc' => true,
120      );
121  }
122
123  if (!empty($_POST['end_year']))
124  {
125    $search['fields'][$type_date.'-before'] = array(
126      'date' => sprintf(
127        '%d-%02d-%02d',
128        $_POST['end_year'],
129        $_POST['end_month'] != 0 ? $_POST['end_month'] : '12',
130        $_POST['end_day']   != 0 ? $_POST['end_day']   : '31'
131      ),
132      'inc' => true,
133      );
134  }
135
136  if (!empty($search))
137  {
138    // default search mode : each clause must be respected
139    $search['mode'] = 'AND';
140
141    // register search rules in database, then they will be available on
142    // thumbnails page and picture page.
143    $query ='
144INSERT INTO '.SEARCH_TABLE.'
145  (rules, last_seen)
146  VALUES
147  (\''.serialize($search).'\', NOW())
148;';
149    pwg_query($query);
150
151    $search_id = pwg_db_insert_id(SEARCH_TABLE);
152  }
153  else
154  {
155    array_push($page['errors'], l10n('Empty query. No criteria has been entered.'));
156  }
157}
158//----------------------------------------------------------------- redirection
159if (isset($_POST['submit']) and count($page['errors']) == 0)
160{
161  redirect(
162    make_index_url(
163      array(
164        'section' => 'search',
165        'search'  => $search_id,
166        )
167      )
168    );
169}
170//----------------------------------------------------- template initialization
171
172//
173// Start output of page
174//
175$title= l10n('Search');
176$page['body_id'] = 'theSearchPage';
177
178$template->set_filename('search' ,'search.tpl' );
179
180$month_list = $lang['month'];
181$month_list[0]='------------';
182ksort($month_list);
183
184$template->assign(
185  array(
186    'F_SEARCH_ACTION' => 'search.php',
187    'U_HELP' => PHPWG_ROOT_PATH.'popuphelp.php?page=search',
188
189    'month_list' => $month_list,
190    'START_DAY_SELECTED' => @$_POST['start_day'],
191    'START_MONTH_SELECTED' => @$_POST['start_month'],
192    'END_DAY_SELECTED' => @$_POST['end_day'],
193    'END_MONTH_SELECTED' => @$_POST['end_month'],
194    )
195  );
196
197$available_tags = get_available_tags();
198
199if (count($available_tags) > 0)
200{
201  usort( $available_tags, 'tag_alpha_compare');
202
203  $template->assign(
204    'TAG_SELECTION',
205    get_html_tag_selection(
206        $available_tags,
207        'tags',
208        isset($_POST['tags']) ? $_POST['tags'] : array()
209        )
210    );
211}
212
213//------------------------------------------------------------- categories form
214$query = '
215SELECT id,name,global_rank,uppercats
216  FROM '.CATEGORIES_TABLE.'
217'.get_sql_condition_FandF
218  (
219    array
220      (
221        'forbidden_categories' => 'id',
222        'visible_categories' => 'id'
223      ),
224    'WHERE'
225  ).'
226;';
227display_select_cat_wrapper($query, array(), 'category_options', false);
228
229
230// include menubar
231$themeconf = $template->get_template_vars('themeconf');
232if (!isset($themeconf['hide_menu_on']) OR !in_array('theSearchPage', $themeconf['hide_menu_on']))
233{
234  include( PHPWG_ROOT_PATH.'include/menubar.inc.php');
235}
236
237//------------------------------------------------------------ html code display
238include(PHPWG_ROOT_PATH.'include/page_header.php');
239trigger_action('loc_end_search');
240flush_page_messages();
241$template->pparse('search');
242include(PHPWG_ROOT_PATH.'include/page_tail.php');
243?>
Note: See TracBrowser for help on using the repository browser.