diff --git a/audit.php b/audit.php index 8703ec0..527c585 100644 --- a/audit.php +++ b/audit.php @@ -306,13 +306,15 @@ function audit_export_rows() { } if (get_request_var('event_page') != '-1') { + /* event_page is a sanitized page basename, not a numeric ID. */ $sql_clauses[] = 'page = ?'; $sql_params[] = get_request_var('event_page'); } - if (!isempty_request_var('user_id') && get_request_var('user_id') > '-1') { + $user_id = get_filter_request_var('user_id'); + if ($user_id > -1) { $sql_clauses[] = 'user_id = ?'; - $sql_params[] = get_request_var('user_id'); + $sql_params[] = $user_id; } $sql_where = cacti_sizeof($sql_clauses) ? 'WHERE ' . implode(' AND ', $sql_clauses) : ''; @@ -552,13 +554,15 @@ function audit_log() { } if (get_request_var('event_page') != '-1') { + /* event_page is a sanitized page basename, not a numeric ID. */ $sql_clauses[] = 'page = ?'; $sql_params[] = get_request_var('event_page'); } - if (!isempty_request_var('user_id') && get_request_var('user_id') > '-1') { + $user_id = get_filter_request_var('user_id'); + if ($user_id > -1) { $sql_clauses[] = 'user_id = ?'; - $sql_params[] = get_request_var('user_id'); + $sql_params[] = $user_id; } $sql_where = cacti_sizeof($sql_clauses) ? 'WHERE ' . implode(' AND ', $sql_clauses) : ''; @@ -684,7 +688,7 @@ function audit_log() { 0 ? 1 : 0);