斌斌
(
给我写信
) 原创博文(http://blog.csdn.net/binbinxyz),转载请注明
出处
!
背景: 对于ibaits参数引用可以使用#和$两种写法,其中#写法会采用预编译方式,将转义交给了数据库,不会出现注入问题;如果采用$写法,则相当于拼接字符串,会出现注入问题。
在使用ibatis时,我们的查询一般按如下写法进行配置。
<!-- sql 1 --> <select id="selectAll" resultClass="EMP" parameterClass="EMP"> SELECT * FROM EMP WHERE NAME=#name# </select>
这个SQL语句的作用是查询EMP表中名称为name的所有信息,是个精确查询。这种写法是采用PreparedStatement实现的,所以没有sql注入的风险。如果上述的查询是模糊查询,是不是可以按如下写法修改呢?
<!-- sql 2 --> <select id="selectAll" resultClass="EMP" parameterClass="EMP"> SELECT * FROM EMP WHERE NAME LIKE #name# </select>
答案是否定的,因为以上两种写法的作用其实是完全一样的。模糊查询的一种简单实现如下:
<!-- sql 3 --> <select id="selectAll" resultClass="EMP" parameterClass="EMP"> SELECT * FROM EMP WHERE NAME LIKE '%$name$%' </select>
但此时会导致sql注入问题,比如参数name传进"12345%' or '1%' = '1",生成的sql语句会是:
SELECT * FROM EMP WHERE NAME='%12345%' or '1%' = '1%'
尽管name不一定匹配,但是or后面那句是恒等的,所以还是可以查出EMP中所有的记录。
解决方案:
<!-- sql 4.1 oracle --> <select id="selectAll" resultClass="EMP" parameterClass="EMP"> SELECT * FROM EMP WHERE NAME LIKE '%'||#name#||'%' </select> <!-- sql 4.2 mysql --> <select id="selectAll" resultClass="EMP" parameterClass="EMP"> SELECT * FROM EMP WHERE NAME LIKE CONCAT('%', #name#, '%') </select>