
Bookea-tu-Mesa é vulnerável a SQL Injection
Bookea-tu-Mesa é suscetível a uma vulnerabilidade de Injeção de SQL (SQLi). Essa falha permite que atacantes injetem comandos SQL maliciosos que podem manipular o banco de dados, comprometendo potencialmente a integridade e a segurança dos dados da aplicação.
Passos para Reproduzir:

Código Vulnerável:
A vulnerabilidade existe em insert_reservation.php nas seguintes linhas:
Linha 40: $query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE '%$search_query%' OR FullName LIKE '%$search_query%'";
Linha 41: $result = $conex->query($query);
Linha 87:$result->free();
Correção Sugerida:
Use prepared statements com consultas parametrizadas para evitar injeção de SQL. Aqui está o código revisado:
// insert_reservation.php
$query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE ? OR FullName LIKE ?";
$stmt = $conex->prepare($query);
$search_with_wildcards = '%' . $search_query . '%';
$stmt->bind_param('ss', $search_with_wildcards, $search_with_wildcards);
$stmt->execute();
$result = $stmt->get_result();
$stmt->close();
Autores:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert