Corrección de vulnerabilidad de SQL Injection mediante consultas preparadas #8

Open
irvine wants to merge 1 commits from Plexicus-AI-Remediation-78a2a46b-ef44-4a5e-abad-c948503b674b into Plexicus-Workflow-Integration
Showing only changes of commit 3a0c7c8dde - Show all commits
+7 -4
View File
@@ -16,13 +16,16 @@ if ($conn->connect_error) {
// Vulnerabilidad de SQL Injection // Vulnerabilidad de SQL Injection
// El siguiente código es vulnerable a SQL Injection ya que el input del usuario se concatena directamente en la consulta SQL sin validación o sanitización. // El siguiente código es vulnerable a SQL Injection ya que el input del usuario se concatena directamente en la consulta SQL sin validación o sanitización.
if(isset($_GET['id'])) { if(isset($_GET['id'])) {
$id = $_GET['id']; // Input del usuario tomado directamente desde la URL // Usando consultas preparadas (prepared statements) para prevenir SQL Injection
$sql = "SELECT * FROM usuarios WHERE id = $id"; // Vulnerable a SQL Injection $id = $_GET['id'];
$result = $conn->query($sql); $stmt = $conn->prepare("SELECT * FROM usuarios WHERE id = ?");
$stmt->bind_param("i", $id);
$stmt->execute();
$result = $stmt->get_result();
if ($result->num_rows > 0) { if ($result->num_rows > 0) {
while($row = $result->fetch_assoc()) { while($row = $result->fetch_assoc()) {
echo "id: " . $row["id"]. " - Nombre: " . $row["nombre"]. "<br>";
} }
} else { } else {
echo "0 resultados"; echo "0 resultados";