Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-41302-Bookea-tu-Mesa-is-vulnerable-to-SQL-Injection — Bookea-tu-Mesa уязвим к SQL-инъекциям | Kitploit
Инструменты/GitHubGitHub/patrickdeanramos/cve-2024-41302-bookea-tu-mesa-is-vulnerable-to-sql-injection
Статический анализ кода (SAST)Анализ уязвимостейАнализ КодаЭксплуатация веб-приложенийВеб-безопасностьОбучение и Образование
GitHubpatrickdeanramos/cve-2024-41302-bookea-tu-mesa-is-vulnerable-to-sql-injection

CVE-2024-41302-Bookea-tu-Mesa-is-vulnerable-to-SQL-Injection

Bookea-tu-Mesa уязвим к SQL-инъекциям

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
2 лет назадЕщё не проверено

CVE-2024-41302-Bookea-tu-Mesa-is-vulnerable-to-SQL-Injection-

Bookea-tu-Mesa подвержен уязвимости SQL-инъекции (SQLi). Этот недостаток позволяет злоумышленникам внедрять вредоносные SQL-команды, которые могут манипулировать базой данных, потенциально ставя под угрозу целостность и безопасность данных приложения.

Шаги для воспроизведения:

  1. Перейдите на http://localhost/Bookea-tu-Mesa/ReservationTable.php.
  2. В поле поиска введите следующую полезную нагрузку SQL-инъекции: ''"+UNION+SELECT+VERSION(),NULL,NULL,NULL,NULL,NULL,NULL,NULL#'.
  3. Запрос покажет версию базы данных, демонстрируя уязвимость SQL-инъекции. альтернативный текст

Уязвимый код:
Уязвимость находится в insert_reservation.php в следующих строках: Строка 40: $query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE '%$search_query%' OR FullName LIKE '%$search_query%'"; Строка 41: $result = $conex->query($query); Строка 87:$result->free();

Предлагаемое исправление:
Используйте подготовленные выражения с параметризованными запросами для предотвращения SQL-инъекций. Вот исправленный код: // insert_reservation.php $query = "SELECT * FROM reservaciones WHERE RestaurantName LIKE ? OR FullName LIKE ?"; $stmt = $conex->prepare($query); $search_with_wildcards = '%' . $search_query . '%'; $stmt->bind_param('ss', $search_with_wildcards, $search_with_wildcards); $stmt->execute(); $result = $stmt->get_result(); $stmt->close();

Авторы:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla
Kevin Rosales
Steve Nyan
Shanavas Shakeer
Lani Lambert

Скачать инструмент