
Bookea-tu-Mesa è vulnerabile a SQL Injection
Bookea-tu-Mesa è suscettibile a una vulnerabilità di SQL Injection (SQLi). Questa falla consente agli aggressori di iniettare comandi SQL dannosi in grado di manipolare il database, compromettendo potenzialmente l'integrità e la sicurezza dei dati dell'applicazione.
Passaggi per riprodurre:

Codice vulnerabile:
La vulnerabilità è presente in insert_reservation.php alle seguenti righe:
Linea 40: $query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE '%$search_query%' OR FullName LIKE '%$search_query%'";
Linea 41: $result = $conex->query($query);
Linea 87:$result->free();
Correzione suggerita:
Utilizza prepared statements con query parametrizzate per prevenire l'SQL injection. Ecco il codice corretto:
// insert_reservation.php
$query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE ? OR FullName LIKE ?";
$stmt = $conex->prepare($query);
$search_with_wildcards = '%' . $search_query . '%';
$stmt->bind_param('ss', $search_with_wildcards, $search_with_wildcards);
$stmt->execute();
$result = $stmt->get_result();
$stmt->close();
Autori:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert