
Bookea-tu-Mesa ist anfällig für SQL-Injection.
Bookea-tu-Mesa ist anfällig für eine SQL-Injection (SQLi)-Schwachstelle. Dieser Fehler ermöglicht es Angreifern, bösartige SQL-Befehle einzuschleusen, die die Datenbank manipulieren können, was potenziell die Datenintegrität und -sicherheit der Anwendung gefährdet.
Schritte zur Reproduktion:

Anfälliger Code:
Die Schwachstelle existiert in insert_reservation.php in den folgenden Zeilen:
Line 40: $query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE '%$search_query%' OR FullName LIKE '%$search_query%'";
Line 41: $result = $conex->query($query);
Line 87:$result->free();
Empfohlener Fix:
Verwenden Sie vorbereitete Anweisungen mit parametrisierten Abfragen, um SQL-Injection zu verhindern. Hier ist der überarbeitete Code:
// insert_reservation.php
$query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE ? OR FullName LIKE ?";
$stmt = $conex->prepare($query);
$search_with_wildcards = '%' . $search_query . '%';
$stmt->bind_param('ss', $search_with_wildcards, $search_with_wildcards);
$stmt->execute();
$result = $stmt->get_result();
$stmt->close();
Autoren:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert