编辑
2023-03-23
学习记录
00
请注意,本文编写于 742 天前,最后修改于 741 天前,其中某些信息可能已经过时。

目录

风险介绍

风险介绍

Mybatis的SQL语句可以基于注解的方式写在类方法上面,更多的是以xml的方式写到xml文件。

Mybatis中SQL语句需要我们自己手动编写或者用generator自动生成。编写xml文件时,Mybatis支持两种参数符号,一种是#,另一种是$。比如:

xml
<select id="queryAll" resultMap="resultMap"> SELECT * FROM NEWS WHERE ID = #{id}</select>

使用预编译,$使用拼接SQL。 Mybatis框架下易产生SQL注入漏洞的情况主要分为以下三种:

1、模糊查询

xml
select * from news where title like ‘%#{title}%’

在这种情况下使用#程序会报错,新手程序员就把#号改成了$,这样如果java代码层面没有对用户输入的内容做处理势必会产生SQL注入漏洞。

正确写法: mysql:

xml
select * from news where tile like concat('%',#{title}, '%')

oracle:

xml
select * from news where tile like '%'||#{title}||'%'

2、in 之后的多个参数 in之后多个id查询时使用# 同样会报错,

xml
Select * from news where id in (#{ids})

正确用法为使用foreach,而不是将#替换为$

xml
id in<foreach collection="ids" item="item" open="("separatosr="," close=")">#{ids} </foreach>

3、order by 之后 这种场景应当在Java层面做映射,设置一个字段/表名数组,仅允许用户传入索引值。这样保证传入的字段或者表名都在白名单里面。需要注意的是在mybatis-generator自动生成的SQL语句中,order by使用的也是$,而like和in没有问题。

本文作者:Weee

本文链接:

版权声明:本博客所有文章除特别声明外,均采用 BY-NC-SA 许可协议。转载请注明出处!