403Webshell
Server IP : 210.245.233.93  /  Your IP : 216.73.216.226
Web Server : Apache/2.2.15 (CentOS)
System : Linux webserver2.onesolution.com.hk 2.6.32-754.35.1.el6.x86_64 #1 SMP Sat Nov 7 12:42:14 UTC 2020 x86_64
User : apache ( 48)
PHP Version : 5.3.3
Disable Function : exec, shell_exec, system, passthru, popen, proc_open, pcntl_exec
MySQL : ON  |  cURL : ON  |  WGET : ON  |  Perl : ON  |  Python : ON  |  Sudo : ON  |  Pkexec : ON
Directory :  /var/www/(Del)gepgroup.hk/webadmin/

Upload File :
current_dir [ Writeable ] document_root [ Writeable ]

 

Command :


[ Back ]     

Current File : /var/www/(Del)gepgroup.hk/webadmin/upload_orderdata.php
<?php
//include 'config.php';
require_once("configure.php");
// Check if the user is logged in
require_once( realpath(dirname(__FILE__)) . '/../common/config.php');
require_once( realpath(dirname(__FILE__)) . '/function_is_login.php');
if (!is_login())
{
	header("Location: index.php");
	exit;
}

// check file extension
$file_name = $_FILES['orderdatafile']['name'];
$file_ext = pathinfo($file_name, PATHINFO_EXTENSION);
if (strtolower($file_ext) != 'csv')
{
	header("Location: upload_orderdataform.php?msg=Not a csv file");
	exit;
}

include_once('../member/default_values.php');
$defaultValues = getDefaultValues();

function fgetcsv_utf8(&$handle, $length = null, $d = ",", $e = '"') {
	$d = preg_quote($d);
	$e = preg_quote($e);
	$_line = "";
	$eof=false;
	while ($eof != true) {
		$_line .= (empty ($length) ? fgets($handle) : fgets($handle, $length));
		$itemcnt = preg_match_all('/' . $e . '/', $_line, $dummy);
		if ($itemcnt % 2 == 0)
			$eof = true;
	}
	$_csv_line = preg_replace('/(?: |[ ])?$/', $d, trim($_line));
	$_csv_pattern = '/(' . $e . '[^' . $e . ']*(?:' . $e . $e . '[^' . $e . ']*)*' . $e . '|[^' . $d . ']*)' . $d . '/';
	preg_match_all($_csv_pattern, $_csv_line, $_csv_matches);
	$_csv_data = $_csv_matches[1];
	
	for ($_csv_i = 0; $_csv_i < count($_csv_data); $_csv_i++) {
		$_csv_data[$_csv_i] = preg_replace("/^" . $e . "(.*)" . $e . "$/s", "$1", $_csv_data[$_csv_i]);
		$_csv_data[$_csv_i] = str_replace($e . $e, $e, $_csv_data[$_csv_i]);
	}
	//print_r($_csv_data);
	return empty ($_line) ? false : $_csv_data;
}

function get_date_string($input) {
	$output = null;
	if (!empty($input)) {
		$d = substr($input, 0, 2);
		$m = substr($input, 3, 2);
		$y = substr($input, 6, 4);
		if (is_numeric($y) && is_numeric($m) && is_numeric($d)) {
			$output = $y . '-' . $m . '-' . $d;
		}
	}
	return $output;
}

//var_dump($_FILES);
if (strlen($_FILES['orderdatafile']['name']))
{
	if (($handle = fopen($_FILES['orderdatafile']['tmp_name'], "r")) !== false)
	{
		$lineNumber = 0;
		while (($data = fgetcsv_utf8($handle, 1000, ",")) !== false)
		{
			$lineNumber++;
			if ($lineNumber == 1)
			{
				// Filter UTF-8 BOM
				$utf8bom = "\xEF\xBB\xBF";
				if (strpos($data['0'], $utf8bom) === 0)
					$data['0'] = substr($data['0'], strlen($utf8bom));
			}
			
			if (!empty($data) && $lineNumber == 1)
			{
				// Delete all
				$sql = "DELETE FROM order_history";
				if (!mysql_query($sql)) {
					fclose($handle);
					echo 'Import Error:<br />'. mysql_error() .'<br />SQL: '. $sql;
					exit;
				}
				// Reset auto increment
				$sql = "ALTER TABLE order_history AUTO_INCREMENT = 1";
				if (!mysql_query($sql)) {
					fclose($handle);
					echo 'Import Error:<br />'. mysql_error() .'<br />SQL: '. $sql;
					exit;
				}
				// Delete all
				$sql = "DELETE FROM order_status";
				if (!mysql_query($sql)) {
					fclose($handle);
					echo 'Import Error:<br />'. mysql_error() .'<br />SQL: '. $sql;
					exit;
				}
				// Reset auto increment
				$sql = "ALTER TABLE order_status AUTO_INCREMENT = 1";
				if (!mysql_query($sql)) {
					fclose($handle);
					echo 'Import Error:<br />'. mysql_error() .'<br />SQL: '. $sql;
					exit;
				}
				// Delete all
				$sql = "DELETE FROM payment_history";
				if (!mysql_query($sql)) {
					fclose($handle);
					echo 'Import Error:<br />'. mysql_error() .'<br />SQL: '. $sql;
					exit;
				}
				// Reset auto increment
				$sql = "ALTER TABLE payment_history AUTO_INCREMENT = 1";
				if (!mysql_query($sql)) {
					fclose($handle);
					echo 'Import Error:<br />'. mysql_error() .'<br />SQL: '. $sql;
					exit;
				}
			}

			
			//print_r($data);
			
			$type = $data['0'];
			switch ($type)
			{
				case 'order-history':
				{
					$i = 1;
					$customer_no = mysql_real_escape_string($data[strval($i++)]);
					$po_no = mysql_real_escape_string($data[strval($i++)]);
					$po_date = get_date_string($data[strval($i++)]);
					$po_date = empty($po_date) ? 'NULL' : "'" . mysql_real_escape_string($po_date) . "'";
					$order_no = mysql_real_escape_string($data[strval($i++)]);
					$order_date = get_date_string($data[strval($i++)]);
					$order_date = empty($order_date) ? 'NULL' : "'" . mysql_real_escape_string($order_date) . "'";
					$product_detail = mysql_real_escape_string($data[strval($i++)]);
					$packing = mysql_real_escape_string($data[strval($i++)]);
					$desc = mysql_real_escape_string($data[strval($i++)]);
					$quantity = mysql_real_escape_string($data[strval($i++)]);
					$shipped = mysql_real_escape_string($data[strval($i++)]);
					$currency = mysql_real_escape_string($data[strval($i++)]);
					$total_amount = mysql_real_escape_string($data[strval($i++)]);
//					$recordstatus = mysql_real_escape_string($data[strval($i++)]);
					$recordstatus = '1';
					$desc2 = mysql_real_escape_string($data[strval($i++)]);
					$cmsloginid = mysql_real_escape_string($_SESSION['cmsloginid']);
					$arrival_date = get_date_string($data[strval($i++)]);
					$arrival_date = empty($arrival_date) ? 'NULL' : "'" . mysql_real_escape_string($arrival_date) . "'";
					$arrival_desc = mysql_real_escape_string($data[strval($i++)]);
					
					if ($customer_no && $order_no)
					{
							$sql = "
insert into order_history (po_no, po_date, cno, order_no, product_detail, quantity, total_amount, order_date,
	packing, `desc`, shipped, currency, desc2,
	recordstatus, creationday, modifyday, cmsloginid, arrival_date, arrival_desc) value
	('$po_no', $po_date, '$customer_no', '$order_no', '$product_detail', '$quantity', '$total_amount', $order_date,
	'$packing', '$desc', '$shipped', '$currency', '$desc2',
	'$recordstatus', NOW(), NOW(), '$cmsloginid', $arrival_date, '$arrival_desc')
";
							//echo $sql;
							if(!mysql_query($sql))
							{
								fclose($handle);
								echo 'Import Error:<br />'. mysql_error() .'<br />SQL: '. $sql;
								exit;
							}
					}
				}
				break;
				
				case 'order-status':
				{
					$i = 1;
					$customer_no = mysql_real_escape_string($data[strval($i++)]);
					$po_no = mysql_real_escape_string($data[strval($i++)]);
					$po_date = get_date_string($data[strval($i++)]);
					$po_date = empty($po_date) ? 'NULL' : "'" . mysql_real_escape_string($po_date) . "'";
					$order_no = mysql_real_escape_string($data[strval($i++)]);
					$order_date = get_date_string($data[strval($i++)]);
					$order_date = empty($order_date) ? 'NULL' : "'" . mysql_real_escape_string($order_date) . "'";
					$product_detail = mysql_real_escape_string($data[strval($i++)]);
					$packing = mysql_real_escape_string($data[strval($i++)]);
					$desc = mysql_real_escape_string($data[strval($i++)]);
					$quantity = mysql_real_escape_string($data[strval($i++)]);
					$shipped = mysql_real_escape_string($data[strval($i++)]);
					$outstand = mysql_real_escape_string($data[strval($i++)]);
					$valueStatus = $data[strval($i++)];
					$currency = mysql_real_escape_string($data[strval($i++)]);
					$total_amount = mysql_real_escape_string($data[strval($i++)]);
//					$recordstatus = mysql_real_escape_string($data[strval($i++)]);
					$recordstatus = '1';
					$desc2 = mysql_real_escape_string($data[strval($i++)]);
					$status_str = mysql_real_escape_string($valueStatus);
//					$status = mysql_real_escape_string($valueStatus);
					$status = '0';
					$valueProgress_rate = $defaultValues['order_status']['progress_rate'][$valueStatus];
					$progress_rate = mysql_real_escape_string($valueProgress_rate);
					$cmsloginid = mysql_real_escape_string($_SESSION['cmsloginid']);
					$arrival_date = get_date_string($data[strval($i++)]);
					$arrival_date = empty($arrival_date) ? 'NULL' : "'" . mysql_real_escape_string($arrival_date) . "'";
					$arrival_desc = mysql_real_escape_string($data[strval($i++)]);
					
					if ($customer_no && $order_no)
					{
							$sql = "
insert into order_status (po_no, po_date, cno, order_no, product_detail, quantity, total_amount, order_date, status, progress_rate,
	packing, `desc`, shipped, outstand, currency, desc2, status_str,
	recordstatus, creationday, modifyday, cmsloginid, arrival_date, arrival_desc) value
	('$po_no', $po_date, '$customer_no', '$order_no', '$product_detail', '$quantity', '$total_amount', $order_date, '$status', '$progress_rate',
	'$packing', '$desc', '$shipped', '$outstand', '$currency', '$desc2', '$status_str',
	'$recordstatus', NOW(), NOW(), '$cmsloginid', $arrival_date, '$arrival_desc')
";
							//echo $sql;
							if(!mysql_query($sql))
							{
								fclose($handle);
								echo 'Import Error:<br />'. mysql_error() .'<br />SQL: '. $sql;
								exit;
							}
					}
				}
				break;
				
				case 'payment-history':
				{
					$i = 1;
					$customer_no = mysql_real_escape_string($data[strval($i++)]);
					$payment_date = get_date_string($data[strval($i++)]);
					$payment_date = empty($payment_date) ? 'NULL' : "'" . mysql_real_escape_string($payment_date) . "'";
					$order_no = mysql_real_escape_string($data[strval($i++)]);
					$desc = mysql_real_escape_string($data[strval($i++)]);
					$currency = mysql_real_escape_string($data[strval($i++)]);
					$total_amount = mysql_real_escape_string($data[strval($i++)]);
					$outstand = mysql_real_escape_string($data[strval($i++)]);
					$last_payment_date = get_date_string($data[strval($i++)]);
					$last_payment_date = empty($last_payment_date) ? 'NULL' : "'" . mysql_real_escape_string($last_payment_date) . "'";
					$valueStatus = $data[strval($i++)];
//					$recordstatus = mysql_real_escape_string($data[strval($i++)]);
					$recordstatus = '1';
					$cmsloginid = mysql_real_escape_string($_SESSION['cmsloginid']);
					$status_str = mysql_real_escape_string($valueStatus);
//					$status = mysql_real_escape_string($valueStatus);
					$status = '0';
					$valueProgress_rate = $defaultValues['order_status']['progress_rate'][$valueStatus];
					$progress_rate = mysql_real_escape_string($valueProgress_rate);
					
//					$amount_received = mysql_real_escape_string($data[strval($i++)]);
//					$residual_amount = mysql_real_escape_string($data[strval($i++)]);
//					$payment_method = mysql_real_escape_string($data[strval($i++)]);
					$amount_received = '0';
					$residual_amount = '0';
					$payment_method = '';
					
					if ($customer_no )//&& $order_no)
					{
							$sql = "
insert into payment_history (cno, order_no, total_amount, amount_received, residual_amount, payment_date, payment_method,
	`desc`, currency, outstand, last_payment_date, status, progress_rate, status_str,
	recordstatus, creationday, modifyday, cmsloginid) value
	('$customer_no', '$order_no', '$total_amount', '$amount_received', '$residual_amount', $payment_date, '$payment_method',
	'$desc', '$currency', '$outstand', $last_payment_date, '$status', '$progress_rate', '$status_str',
	'$recordstatus', NOW(), NOW(), '$cmsloginid')
";
							//echo $sql.'<br />';
							if(!mysql_query($sql))
							{
								fclose($handle);
								echo 'Import Error:<br />'. mysql_error() .'<br />SQL: '. $sql;
								exit;
							}
					}
				}
				break;
			}
		}
		fclose($handle);
	}
}

header("Location: upload_orderdataform.php?msg=Modify Successful");

Youez - 2016 - github.com/yon3zu
LinuXploit