
Bookea-tu-Mesa уязвим к SQL-инъекциям
Bookea-tu-Mesa подвержен уязвимости SQL-инъекции (SQLi). Этот недостаток позволяет злоумышленникам внедрять вредоносные SQL-команды, которые могут манипулировать базой данных, потенциально ставя под угрозу целостность и безопасность данных приложения.
Шаги для воспроизведения:

Уязвимый код:
Уязвимость находится в insert_reservation.php в следующих строках:
Строка 40: $query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE '%$search_query%' OR FullName LIKE '%$search_query%'";
Строка 41: $result = $conex->query($query);
Строка 87:$result->free();
Предлагаемое исправление:
Используйте подготовленные выражения с параметризованными запросами для предотвращения SQL-инъекций. Вот исправленный код:
// insert_reservation.php
$query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE ? OR FullName LIKE ?";
$stmt = $conex->prepare($query);
$search_with_wildcards = '%' . $search_query . '%';
$stmt->bind_param('ss', $search_with_wildcards, $search_with_wildcards);
$stmt->execute();
$result = $stmt->get_result();
$stmt->close();
Авторы:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert