CA.pm auf die Verwendung von parametrisierten Queries zur Vermeidung von SQL injectio...
[kivitendo-erp.git] / SL / CA.pm
1 #=====================================================================
2 # LX-Office ERP
3 # Copyright (C) 2004
4 # Based on SQL-Ledger Version 2.1.9
5 # Web http://www.lx-office.org
6 #
7 #=====================================================================
8 # SQL-Ledger Accounting
9 # Copyright (C) 2001
10 #
11 #  Author: Dieter Simader
12 #   Email: dsimader@sql-ledger.org
13 #     Web: http://www.sql-ledger.org
14 #
15 #  Contributors:
16 #
17 # This program is free software; you can redistribute it and/or modify
18 # it under the terms of the GNU General Public License as published by
19 # the Free Software Foundation; either version 2 of the License, or
20 # (at your option) any later version.
21 #
22 # This program is distributed in the hope that it will be useful,
23 # but WITHOUT ANY WARRANTY; without even the implied warranty of
24 # MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.  See the
25 # GNU General Public License for more details.
26 # You should have received a copy of the GNU General Public License
27 # along with this program; if not, write to the Free Software
28 # Foundation, Inc., 675 Mass Ave, Cambridge, MA 02139, USA.
29 #======================================================================
30 # chart of accounts
31 #
32 # CHANGE LOG:
33 #   DS. 2000-07-04  Created
34 #
35 #======================================================================
36
37 package CA;
38 use Data::Dumper;
39 use SL::DBUtils;
40
41 sub all_accounts {
42   $main::lxdebug->enter_sub();
43
44   my ($self, $myconfig, $form) = @_;
45
46   my %amount;
47
48   # connect to database
49   my $dbh = $form->dbconnect($myconfig);
50
51   my $query =
52     qq|SELECT c.accno, SUM(a.amount) AS amount | .
53     qq|FROM chart c, acc_trans a | .
54     qq|WHERE c.id = a.chart_id | .
55     qq|GROUP BY c.accno|;
56   my $sth = $dbh->prepare($query);
57   $sth->execute || $form->dberror($query);
58
59   while (my $ref = $sth->fetchrow_hashref(NAME_lc)) {
60     $amount{ $ref->{accno} } = $ref->{amount};
61   }
62   $sth->finish;
63
64   $query =
65     qq!SELECT  c.accno, c.id, c.description, c.charttype, c.category, ! .
66     qq!  c.link, c.pos_bwa, c.pos_bilanz, c.pos_eur, c.valid_from, ! .
67     qq!  c.datevautomatik, comma(tk.startdate) AS startdate, ! .
68     qq!  comma(tk.taxkey_id) AS taxkey, ! .
69     qq!  comma(tx.taxdescription || to_char (tx.rate, '99V99' ) || '%') ! .
70     qq!    AS taxdescription, ! .
71     qq!  comma(tx.taxnumber) AS taxaccount, comma(tk.pos_ustva) ! .
72     qq!    AS tk_ustva, ! .
73     qq!  ( SELECT accno FROM chart c2 WHERE c2.id = c.id ) AS new_account ! .
74     qq!FROM chart c ! .
75     qq!LEFT JOIN taxkeys tk ON (c.id = tk.chart_id) ! .
76     qq!LEFT JOIN tax tx ON (tk.tax_id = tx.id) ! .
77     qq!GROUP BY c.accno, c.id, c.description, c.charttype, ! .
78     qq!  c.category, c.link, c.pos_bwa, c.pos_bilanz, c.pos_eur, ! .
79     qq!  c.valid_from, c.datevautomatik ! .
80     qq!ORDER BY c.accno!;
81   my $sth = prepare_execute_query($form, $dbh, $query);
82
83   $form->{CA} = [];
84   while (my $ca = $sth->fetchrow_hashref(NAME_lc)) {
85     $ca->{amount} = $amount{ $ca->{accno} };
86     if ($ca->{amount} < 0) {
87       $ca->{debit} = $ca->{amount} * -1;
88     } else {
89       $ca->{credit} = $ca->{amount};
90     }
91     push(@{ $form->{CA} }, $ca);
92   }
93
94   $sth->finish;
95   $dbh->disconnect;
96
97   $main::lxdebug->leave_sub();
98 }
99
100 sub all_transactions {
101   $main::lxdebug->enter_sub();
102
103   my ($self, $myconfig, $form) = @_;
104
105   # connect to database
106   my $dbh = $form->dbconnect($myconfig);
107
108   # get chart_id
109   my $query = qq|SELECT id FROM chart WHERE accno = ?|;
110   my @id = selectall_array_query($form, $dbh, $query, $form->{accno});
111
112   my $fromdate_where;
113   my $todate_where;
114
115   my $where = qq|1 = 1|;
116
117   # build WHERE clause from dates if any
118   #  if ($form->{fromdate}) {
119   #    $where .= " AND ac.transdate >= '$form->{fromdate}'";
120   #  }
121   #  if ($form->{todate}) {
122   #    $where .= " AND ac.transdate <= '$form->{todate}'";
123   #  }
124
125   my (@values, @where_values, @subwhere_values);
126   if ($form->{fromdate}) {
127     $where .= qq| AND ac.transdate >= ?|;
128     $subwhere .= qq| AND transdate >= ?|;
129     push(@where_values, conv_date($form->{fromdate}));
130     push(@subwhere_values, conv_date($form->{fromdate}));
131   }
132
133   if ($form->{todate}) {
134     $where .= qq| AND ac.transdate <= ?|;
135     $subwhere .= qq| AND transdate <= ?|;
136     push(@where_values, conv_date($form->{todate}));
137     push(@subwhere_values, conv_date($form->{todate}));
138   }
139
140
141   my $sortorder = join ', ',
142     $form->sort_columns(qw(transdate reference description));
143   my $false = ($myconfig->{dbdriver} eq 'Pg') ? FALSE: q|'0'|;
144
145   # Oracle workaround, use ordinal positions
146   my %ordinal = (transdate   => 4,
147                  reference   => 2,
148                  description => 3);
149   map { $sortorder =~ s/$_/$ordinal{$_}/ } keys %ordinal;
150
151   my ($null, $department_id) = split(/--/, $form->{department});
152   my ($dpt_where, $dpt_join, @department_values);
153   if ($department_id) {
154     $dpt_join = qq| JOIN department t ON (t.id = a.department_id) |;
155     $dpt_where = qq| AND t.id = ? |;
156     @department_values = ($department_id);
157   }
158
159   my ($project, @project_values);
160   if ($form->{project_id}) {
161     $project = qq| AND ac.project_id = ? |;
162     @project_values = (conv_i($form->{project_id}));
163   }
164
165   if ($form->{accno}) {
166
167     # get category for account
168     $query = qq|SELECT category FROM chart WHERE accno = ?|;
169     ($form->{category}) = selectrow_query($form, $dbh, $query, $form->{accno});
170
171     if ($form->{fromdate}) {
172       # get beginning balance
173       $query =
174         qq|SELECT SUM(ac.amount) | .
175         qq|FROM acc_trans ac | .
176         qq|JOIN chart c ON (ac.chart_id = c.id) | .
177         $dpt_join .
178         qq|WHERE c.accno = ? | .
179         qq|AND ac.transdate < ? | .
180         $dpt_where .
181         $project;
182       @values = ($form->{accno}, conv_date($form->{fromdate}),
183                  @department_values, @project_values);
184
185       if ($form->{project_id}) {
186         $query .=
187           qq|UNION | .
188
189           qq|SELECT SUM(ac.qty * ac.sellprice) | .
190           qq|FROM invoice ac | .
191           qq|JOIN ar a ON (ac.trans_id = a.id) | .
192           qq|JOIN parts p ON (ac.parts_id = p.id) | .
193           qq|JOIN chart c ON (p.income_accno_id = c.id) | .
194           $dpt_join .
195           qq|WHERE c.accno = ? | .
196           qq|  AND a.transdate < ? | .
197           qq|  AND c.category = 'I' | .
198           $dpt_where .
199           $project .
200
201           qq|UNION | .
202
203           qq|SELECT SUM(ac.qty * ac.sellprice) | .
204           qq|FROM invoice ac | .
205           qq|JOIN ap a ON (ac.trans_id = a.id) | .
206           qq|JOIN parts p ON (ac.parts_id = p.id) | .
207           qq|JOIN chart c ON (p.expense_accno_id = c.id) | .
208           $dpt_join .
209           qq|WHERE c.accno = ? | .
210           qq|  AND a.transdate < ? | .
211           qq|  AND c.category = 'E' | .
212           $dpt_where .
213           $project;
214
215         push(@values,
216              $form->{accno}, conv_date($form->{transdate}),
217              @department_values, @project_values,
218              $form->{accno}, conv_date($form->{transdate}),
219              @department_values, @project_values);
220       }
221
222       ($form->{balance}) = selectrow_query($form, $dbh, $query, @values);
223     }
224   }
225
226   $query = "";
227   my $union = "";
228   @values = ();
229
230   foreach my $id (@id) {
231
232     # NOTE: Postgres is really picky about the order of implicit CROSS
233     #  JOINs with ',' if you alias the tables and want to use the
234     #  alias later in another JOIN.  the alias you want to use has to
235     #  be the most recent in the list, otherwise Postgres will
236     #  overwrite the alias internally and complain.  For this reason,
237     #  in the next 3 SELECTs, the 'a' alias is last in the list.
238     #  Don't change this, and if you do, substitute the ',' with CROSS
239     #  JOIN ... that also works.
240
241     # get all transactions
242     $query .=
243       $union .
244       qq|SELECT a.id, a.reference, a.description, ac.transdate, | .
245       qq|  $false AS invoice, ac.amount, 'gl' as module | .
246       qq|FROM acc_trans ac, gl a | .
247       $dpt_join .
248       qq|WHERE | . $where . $dpt_where . $project .
249       qq|  AND ac.chart_id = ? | .
250       qq|  AND ac.trans_id = a.id | .
251
252       qq|UNION | .
253
254       qq|SELECT a.id, a.invnumber, c.name, ac.transdate, | .
255       qq|  a.invoice, ac.amount, 'ar' as module | .
256       qq|FROM acc_trans ac, customer c, ar a | .
257       $dpt_join .
258       qq|WHERE | . $where . $dpt_where . $project .
259       qq|  AND ac.chart_id = ? | .
260       qq|  AND ac.trans_id = a.id | .
261       qq|  AND a.customer_id = c.id | .
262
263       qq|UNION | .
264
265       qq|SELECT a.id, a.invnumber, v.name, ac.transdate, | .
266       qq|  a.invoice, ac.amount, 'ap' as module | .
267       qq|FROM acc_trans ac, vendor v, ap a | .
268       $dpt_join .
269       qq|WHERE | . $where . $dpt_where . $project .
270       qq|  AND ac.chart_id = ? | .
271       qq|  AND ac.trans_id = a.id | .
272       qq|  AND a.vendor_id = v.id |;
273
274     push(@values,
275          @where_values, @department_values, @project_values, $id,
276          @where_values, @department_values, @project_values, $id,
277          @where_values, @department_values, @project_values, $id);
278
279     $union = qq|UNION ALL |;
280
281     if ($form->{project_id}) {
282
283       $fromdate_where =~ s/ac\./a\./;
284       $todate_where   =~ s/ac\./a\./;
285
286       $query .=
287         qq|UNION ALL | .
288
289         qq|SELECT a.id, a.invnumber, c.name, a.transdate, | .
290         qq|  a.invoice, ac.qty * ac.sellprice AS sellprice, 'ar' as module | .
291         qq|FROM ar a | .
292         qq|JOIN invoice ac ON (ac.trans_id = a.id) | .
293         qq|JOIN parts p ON (ac.parts_id = p.id) | .
294         qq|JOIN customer c ON (a.customer_id = c.id) | .
295         $dpt_join .
296         qq|WHERE p.income_accno_id = ? | .
297         $fromdate_where .
298         $todate_where .
299         $dpt_where .
300         $project .
301
302         qq|UNION ALL | .
303
304         qq|SELECT a.id, a.invnumber, v.name, a.transdate, | .
305         qq|  a.invoice, ac.qty * ac.sellprice AS sellprice, 'ap' as module | .
306         qq|FROM ap a | .
307         qq|JOIN invoice ac ON (ac.trans_id = a.id) | .
308         qq|JOIN parts p ON (ac.parts_id = p.id) | .
309         qq|JOIN vendor v ON (a.vendor_id = v.id) | .
310         $dpt_join .
311         qq|WHERE p.expense_accno_id = ? | .
312         $fromdate_where .
313         $todate_where .
314         $dpt_where .
315         $project;
316
317       push(@values,
318            $id, @department_values, @project_values,
319            $id, @department_values, @project_values);
320
321       $fromdate_where =~ s/a\./ac\./;
322       $todate_where   =~ s/a\./ac\./;
323
324     }
325
326     $union = qq|UNION ALL|;
327   }
328
329   $query .= qq|ORDER BY | . $sortorder;
330   $sth = prepare_execute_query($form, $dbh, $query, @values);
331
332   $form->{CA} = [];
333   while (my $ca = $sth->fetchrow_hashref(NAME_lc)) {
334     # ap
335     if ($ca->{module} eq "ap") {
336       $ca->{module} = ($ca->{invoice}) ? 'ir' : 'ap';
337     }
338
339     # ar
340     if ($ca->{module} eq "ar") {
341       $ca->{module} = ($ca->{invoice}) ? 'is' : 'ar';
342     }
343
344     if ($ca->{amount} < 0) {
345       $ca->{debit}  = $ca->{amount} * -1;
346       $ca->{credit} = 0;
347     } else {
348       $ca->{credit} = $ca->{amount};
349       $ca->{debit}  = 0;
350     }
351
352     push(@{ $form->{CA} }, $ca);
353
354   }
355
356   $sth->finish;
357   $dbh->disconnect;
358
359   $main::lxdebug->leave_sub();
360 }
361
362 1;