
Bookea-tu-Mesa は SQLインジェクションに対して脆弱です
Bookea-tu-Mesa は SQL インジェクション (SQLi) の脆弱性の影響を受けます。この欠陥により、攻撃者はデータベースを操作できる悪意のある SQL コマンドを注入でき、アプリケーションのデータ整合性とセキュリティを損なう可能性があります。
再現手順:

脆弱なコード:
脆弱性は、insert_reservation.php の次の行に存在します:
Line 40: $query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE '%$search_query%' OR FullName LIKE '%$search_query%'";
Line 41: $result = $conex->query($query);
Line 87:$result->free();
推奨される修正:
SQL インジェクションを防ぐには、パラメータ化されたクエリを使用したプリペアドステートメントを使用してください。以下は修正後のコードです:
// insert_reservation.php
$query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE ? OR FullName LIKE ?";
$stmt = $conex->prepare($query);
$search_with_wildcards = '%' . $search_query . '%';
$stmt->bind_param('ss', $search_with_wildcards, $search_with_wildcards);
$stmt->execute();
$result = $stmt->get_result();
$stmt->close();
著者:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert