
Bookea-tu-Mesa es vulnerable a SQL Injection
Bookea-tu-Mesa es susceptible a una vulnerabilidad de inyección SQL (SQLi). Esta falla permite a los atacantes inyectar comandos SQL maliciosos que pueden manipular la base de datos, comprometiendo potencialmente la integridad de los datos y la seguridad de la aplicación.
Pasos para reproducir:

Código vulnerable:
La vulnerabilidad existe en insert_reservation.php en las siguientes líneas:
Línea 40: $query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE '%$search_query%' OR FullName LIKE '%$search_query%'";
Línea 41: $result = $conex->query($query);
Línea 87:$result->free();
Corrección sugerida:
Usa sentencias preparadas con consultas parametrizadas para prevenir la inyección SQL. Aquí está el código revisado:
// insert_reservation.php
$query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE ? OR FullName LIKE ?";
$stmt = $conex->prepare($query);
$search_with_wildcards = '%' . $search_query . '%';
$stmt->bind_param('ss', $search_with_wildcards, $search_with_wildcards);
$stmt->execute();
$result = $stmt->get_result();
$stmt->close();
Autores:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert