百度360必应搜狗淘宝本站头条
当前位置:网站首页 > IT技术 > 正文

什么是sql注入,这些坑得避开

wptr33 2024-11-23 23:31 18 浏览

1、sql 注入是什么

sql 注入就是用户通过输入的参数,拼接到原先的 sql 中,成为 sql 的一部分,从而影响 sql 的功能和执行结果

2、sql 注入破坏力

-小兵破坏力

比如原先 sql 如下

select * from user where name='用户名' and password='密码';

用户输入

name:臻大虾'-- '注释
password:密码

那最终的结果猜猜是什么?

select * from user where name='臻大虾'-- '注释' and password='密码';

两个-- 代表注释,所以这条 sql 只需要输入用户名,就可以获取用户信息,跳过了密码的校验

-boss 破坏力

来个厉害的,比如用户输入以下参数

name:臻大虾
password:'; drop table user;-- '注释

最终的 sql:

select * from user where name='臻大虾' and password=''; drop table user;-- '注释';

user 表居然被删除了,看到这,此时的你可能想原地爆炸。

3、对策

3.1、PreparedStatement 预编译

使用预编译,这样传入的参数,会被当作字符串,也就是被引号包起来

拿刚才的例子,用户输入

name:臻大虾'-- '注释
password:密码

如果使用了预编译,那最终的 sql

select * from user where name='臻大虾\'-- \'注释' and password='密码';

参数中的引号被转义,从而避免成为 sql 的一部分。

3.2、有些语句不能预编译

预编译获取参数是根据#,而$ 是拼接的意思

#{}:解析为预编译语句的一个参数占位符

${}:仅仅作为一个字符串,在动态 sql 中直接替换变量,传入什么值,就是什么值

比如传入:'臻大虾' or 1=1

1、SELECT * FROM user WHERE name=#{name} //SELECT * FROM user WHERE name='\'臻大虾\' or 1=1'
2、SELECT * FROM user WHERE name=${name} //SELECT * FROM user WHERE name='臻大虾' or 1=1

但是有些情况使用#会报错,比如 like、in 如果使用#会报错,而使用则不会,所以有些人就直接使用

还有 order by,根据传入的参数排序,这些情况就会有 sql 注入的危险,那怎么办呢?

  • like
select * from user where name like '%#{name}%' //会报错
select * from user where name like '%${name}%' //正常

正确写法

使用 mysql 的字符串拼接函数 concat

select * from user where name like concat('%',#{name},'%')


  • in

正确写法,使用 foreach

@Select("<script>" +
        "select * from user where id in "+
        "<foreach item='item' index='index' collection='userIds' open='(' separator=',' close=')'> " +
        "#{item}" +
        "</foreach>"+
        "</script>")
List<User> getByIds(@Param("userIds") List<Long> userIds);


  • order by

有时需要根据前端传入的参数来排序,此时就会有 sql 注入的危险,此时可以使用白名单

比如

List<String> allowSortColumnList= Lists.newArrayList("age","score");
if(!allowSortColumnList.contains(sortParam)){
    throw new RuntimeException("can not sort by "+sortParam);
}

总结了很多有关于java面试的资料,希望能够帮助正在学习java的小伙伴。由于资料过多不便发表文章,创作不易,望小伙伴们能够给我一些动力继续创建更好的java类学习资料文章,

请多多支持和关注小作,别忘了点赞+评论+转发。右上角私信我回复【03】即可领取免费学习资料谢谢啦!


























原文出处:https://mp.weixin.qq.com/s/qW_sOabkx5kK4obuJXSAUw

相关推荐

一篇文章带你了解PHP的学习使用(php的教程)

ThinkPHP5实战...

在memcached管理php的session(memcached libevent)

PHP的session(会话管理)一般是以文件形式进行,而在多个Web服务器之间进行session管理时memecached会比文件管理方式更加方便。在这里介绍如何使用memcached管理PHP的s...

php传值和传引用的区别(php 传值和传引用)

php传值:在函数范围内,改变变量值得大小,都不会影响到函数外边的变量值。PHP传引用:在函数范围内,对值的任何改变,在函数外部也有所体现,因为传引用传的是内存地址。传值:和copy是一样的。【打个比...

PHP 常量详解教程(php常量和变量)

常量类似变量,但是常量一旦被定义就无法更改或撤销定义。PHP常量常量是单个值的标识符(名称)。在脚本中无法改变该值。有效的常量名以字符或下划线开头(常量名称前面没有$符号)。注释:与变量不同,常...

php自学零基础入门小知识(php新手入门教程)

我们就把PHP入门当成一个苹果吧!一口一口的吃掉他!不啰嗦了!开始了1、嵌入方法:类似ASP的<%,PHP可以是<?php或者是<?,结束符号是?>,当然您也可以自己指定。2、...

PHP 语法详解(php语法大全)

PHP脚本在服务器上执行,然后向浏览器发送回纯HTML结果。基础PHP语法PHP脚本可放置于文档中的任何位置。PHP脚本以<?php开头,以?>结尾:<?php...

PHP笔记(一)PHP基础知识(php必背知识点)

创建PHP程序PHP代码框架<?php>2.文件命名规则...

PHP 8新特性之Attributes(注解),你掌握了吗?

PHP8的Alpha版本,过几天就要发布了,其中包含了不少的新特性,当然我自己认为最重要的还是JIT,这个我从2013年开始参与,中间挫折无数,失败无数后,终于要发布的东东。不过,今天呢,我不打算谈J...

PHP基本语法之标记与注释(php注释规范)

1、标记由于PHP是嵌入式脚本语言,它在实际开发中经常会与HTML内容混在一起,所以为了区分HTML与PHP代码,需要使用标记对PHP代码进行标识。如:<html>...

php注解(PHP注解 性能)

目标了解和使用php注解,如果你已经掌握其他一种具有注解的语言,例如:java、python等,你在本文中只需要了解点语法就行。示例php8以前的版本,注解写在注释里,如果你掌握其他语言的注解,你是不...

数据丢失?别慌!MySQL备份恢复攻略

想象一下,某个晴朗的午后,你正享受着咖啡,突然接到紧急电话:你的网站或APP彻底挂了!系统崩溃,界面全白。虽然心头一紧,但你或许还能安慰自己:系统崩溃只是暂停服务,数据还在,修复修复就好了。然而,如果...

MySQL 日志:undo log、redo log、binlog

今天来和大家分享MySQL的三个日志文件,可以说MySQL的多数特性都是围绕日志文件实现,而其中最重要的有以下三种:...

MySQL三大日志:binlog、redolog、undolog全解析

binlog概述在MySQL数据库中,binlog可是个相当重要的存在,它的全称为binarylog,也就是二进制日志。它就像是数据库的“记忆本”,记录了所有的DDL(数据定义语言)和...

1、MySQL数据库介绍(mysql数据库简单介绍)

1.1数据库的核心定义数据库的本质数据库乃存储数据对象之容器,涵盖如下关键组件:表(Table)...

MySQL 日志双雄:实时监控与历史归档实战优化

MySQL日志双雄:实时监控+历史归档实战用这招让你家日志系统再也不卡不爆炸MySQL十亿级日志处理:从洪峰到归档全攻略手把手教你用MySQL搞定ELK级日志监控在微服务架构大行其道的今天,日志系统早...