
Bookea-tu-Mesa is vulnerable to SQL Injection
Bookea-tu-Mesa SQL इंजेक्शन (SQLi) कमजोरी के प्रति संवेदनशील है। यह दोष हमलावरों को दुर्भावनापूर्ण SQL कमांड इंजेक्ट करने की अनुमति देता है जो डेटाबेस में हेरफेर कर सकते हैं, संभावित रूप से एप्लिकेशन की डेटा अखंडता और सुरक्षा से समझौता कर सकते हैं।
पुनरुत्पादन के चरण:

कमजोर कोड:
यह कमजोरी insert_reservation.php में निम्नलिखित पंक्तियों पर मौजूद है:
Line 40: $query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE '%$search_query%' OR FullName LIKE '%$search_query%'";
Line 41: $result = $conex->query($query);
Line 87:$result->free();
सुझाया गया सुधार:
SQL इंजेक्शन को रोकने के लिए पैरामीटरीकृत क्वेरी के साथ तैयार स्टेटमेंट का उपयोग करें। यहाँ संशोधित कोड है:
// insert_reservation.php
$query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE ? OR FullName LIKE ?";
$stmt = $conex->prepare($query);
$search_with_wildcards = '%' . $search_query . '%';
$stmt->bind_param('ss', $search_with_wildcards, $search_with_wildcards);
$stmt->execute();
$result = $stmt->get_result();
$stmt->close();
लेखक:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert