
Bookea-tu-Mesa는 SQL Injection에 취약합니다.
Bookea-tu-Mesa는 SQL 인젝션(SQLi) 취약점에 노출되어 있습니다. 이 결함으로 인해 공격자는 악성 SQL 명령을 주입하여 데이터베이스를 조작할 수 있으며, 애플리케이션의 데이터 무결성과 보안을 손상시킬 수 있습니다.
재현 단계:

취약한 코드:
취약점은 insert_reservation.php의 다음 줄에 존재합니다:
40행: $query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE '%$search_query%' OR FullName LIKE '%$search_query%'";
41행: $result = $conex->query($query);
87행: $result->free();
제안된 수정 사항:
SQL 인젝션을 방지하려면 매개변수화된 쿼리(Prepared Statement)를 사용하세요. 다음은 수정된 코드입니다:
// insert_reservation.php
$query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE ? OR FullName LIKE ?";
$stmt = $conex->prepare($query);
$search_with_wildcards = '%' . $search_query . '%';
$stmt->bind_param('ss', $search_with_wildcards, $search_with_wildcards);
$stmt->execute();
$result = $stmt->get_result();
$stmt->close();
저자:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert