Security statements update against sql injection attacks.
[fa-stable.git] / gl / includes / db / gl_db_rates.inc
1 <?php
2 /**********************************************************************
3     Copyright (C) FrontAccounting, LLC.
4         Released under the terms of the GNU General Public License, GPL, 
5         as published by the Free Software Foundation, either version 3 
6         of the License, or (at your option) any later version.
7     This program is distributed in the hope that it will be useful,
8     but WITHOUT ANY WARRANTY; without even the implied warranty of
9     MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.  
10     See the License here <http://www.gnu.org/licenses/gpl-3.0.html>.
11 ***********************************************************************/
12 //---------------------------------------------------------------------------------------------
13 function get_exchange_rate($rate_id)
14 {
15         $sql = "SELECT * FROM ".TB_PREF."exchange_rates WHERE id=".db_escape($rate_id);
16         $result = db_query($sql, "could not get exchange rate for $rate_id");   
17
18         return db_fetch($result);
19 }
20
21 // Retrieves buy exchange rate for given currency/date, zero if no result
22 function get_date_exchange_rate($curr_code, $date_)
23 {
24         $date = date2sql($date_);
25         $sql = "SELECT rate_buy FROM ".TB_PREF."exchange_rates WHERE curr_code=".db_escape($curr_code)
26         ." AND date_='$date'";
27         $result = db_query($sql, "could not get exchange rate for $curr_code - $date_");        
28
29         if(db_num_rows($result) == 0) 
30                 return 0;
31         $row = db_fetch($result);
32                 return $row[0];
33 }
34
35 //---------------------------------------------------------------------------------------------
36
37 function update_exchange_rate($curr_code, $date_, $buy_rate, $sell_rate)
38 {
39         if (is_company_currency($curr_code))
40                 display_db_error("Exchange rates cannot be set for company currency", "", true);
41                         
42         $date = date2sql($date_);
43                 
44         $sql = "UPDATE ".TB_PREF."exchange_rates SET rate_buy=$buy_rate, rate_sell=".db_escape($sell_rate)
45         ." WHERE curr_code=".db_escape($curr_code)." AND date_='$date'";
46                                 
47         db_query($sql, "could not add exchange rate for $curr_code");                           
48 }
49
50 //---------------------------------------------------------------------------------------------
51
52 function add_exchange_rate($curr_code, $date_, $buy_rate, $sell_rate)
53 {
54         if (is_company_currency($curr_code))
55                 display_db_error("Exchange rates cannot be set for company currency", "", true);
56
57         $date = date2sql($date_);
58                 
59         $sql = "INSERT INTO ".TB_PREF."exchange_rates (curr_code, date_, rate_buy, rate_sell)
60                 VALUES (".db_escape($curr_code).", '$date', ".db_escape($buy_rate)
61                 .", ".db_escape($sell_rate).")";
62         db_query($sql, "could not add exchange rate for $curr_code");                           
63 }
64
65 //---------------------------------------------------------------------------------------------
66
67 function delete_exchange_rate($rate_id)
68 {
69         $sql = "DELETE FROM ".TB_PREF."exchange_rates WHERE id=".db_escape($rate_id);
70         db_query($sql, "could not delete exchange rate $rate_id");              
71 }
72
73 //---------------------------------------------------------------------------------------------
74
75 function get_ecb_rate($curr_b) 
76 {
77         $curr_a = get_company_pref('curr_default');
78         $ecb_filename = '/stats/eurofxref/eurofxref-daily.xml';
79         $ecb_site = 'www.ecb.int';
80         $contents = '';
81
82         if (function_exists('curl_init'))
83         {       // first check with curl as we can set short timeout;
84                 $retry = 1;
85                 do {
86                $ch = curl_init();
87            curl_setopt ($ch, CURLOPT_URL, 'http://'.$ecb_site.$ecb_filename);
88                curl_setopt ($ch, CURLOPT_COOKIEJAR, "cookie.txt");
89            curl_setopt ($ch, CURLOPT_HEADER, 0);
90                curl_setopt ($ch, CURLOPT_RETURNTRANSFER, 1);
91            curl_setopt ($ch, CURLOPT_FOLLOWLOCATION, 1);
92                curl_setopt ($ch, CURLOPT_TIMEOUT, 3);
93            $contents = curl_exec ($ch);
94                curl_close($ch);
95                         // due to resolver bug in some curl versions (e.g. 7.15.5) 
96                         // try again for constant IP.
97                    $ecb_site="195.128.2.97";
98            } while( ($contents == '') && $retry--);
99            
100         } else {
101                 $handle = @fopen("http://".$ecb_site.$ecb_filename, 'rb');
102                 if ($handle) {
103                         do 
104                         {
105                                 $data = @fread( $handle, 4096 );
106                                 if ( strlen ( $data ) == 0 ) 
107                                         break;
108                                 $contents .= $data; // with this syntax only text will be translated, whole text with htmlspecialchars($data)
109                         } 
110                         while (true);
111                         @fclose( $handle );
112                 } // end handle
113         }
114         if (!$contents) {
115                 display_warning(_('Cannot retrieve currency rate from ECB page. Please set the rate manually.'));
116         }
117         $contents = str_replace ("<Cube currency='USD'", " <Cube currency='EUR' rate='1'/> <Cube currency='USD'", $contents);
118         $from_mask = "|<Cube\s*currency=\'" . $curr_a . "\'\s*rate=\'([\d.,]*)\'\s*/>|i";
119         preg_match ( $from_mask, $contents, $out );
120         $val_a = isset($out[1]) ? $out[1] : 0;
121         $val_a = str_replace ( ',', '', $val_a );
122         $to_mask = "|<Cube\s*currency=\'" . $curr_b . "\'\s*rate=\'([\d.,]*)\'\s*/>|i";
123         preg_match ( $to_mask, $contents, $out );
124         $val_b = isset($out[1]) ? $out[1] : 0;
125         $val_b = str_replace ( ',', '', $val_b );
126         if ($val_b) 
127         {
128                 $val = $val_a / $val_b;
129         } 
130         else 
131         {
132                 $val = 0;
133         }
134         return $val;
135 }  // end function get_ecb_rate
136
137 ?>