From 3a0c7c8dde84a31c4b69ed110317da4f1789613f Mon Sep 17 00:00:00 2001 From: PlexicusAI Date: Tue, 23 Jun 2026 10:01:37 +0000 Subject: [PATCH] =?UTF-8?q?Correcci=C3=B3n=20de=20vulnerabilidad=20de=20SQ?= =?UTF-8?q?L=20Injection=20mediante=20consultas=20preparadas?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- index.php | 11 +++++++---- 1 file changed, 7 insertions(+), 4 deletions(-) diff --git a/index.php b/index.php index 5600588..f833020 100644 --- a/index.php +++ b/index.php @@ -16,13 +16,16 @@ if ($conn->connect_error) { // Vulnerabilidad de SQL Injection // El siguiente código es vulnerable a SQL Injection ya que el input del usuario se concatena directamente en la consulta SQL sin validación o sanitización. if(isset($_GET['id'])) { - $id = $_GET['id']; // Input del usuario tomado directamente desde la URL - $sql = "SELECT * FROM usuarios WHERE id = $id"; // Vulnerable a SQL Injection - $result = $conn->query($sql); + // Usando consultas preparadas (prepared statements) para prevenir SQL Injection + $id = $_GET['id']; + $stmt = $conn->prepare("SELECT * FROM usuarios WHERE id = ?"); + $stmt->bind_param("i", $id); + $stmt->execute(); + $result = $stmt->get_result(); if ($result->num_rows > 0) { while($row = $result->fetch_assoc()) { - echo "id: " . $row["id"]. " - Nombre: " . $row["nombre"]. "
"; + } } else { echo "0 resultados"; -- 2.54.0