【Oracle】mybatis Oracle 分页并查询出现的问题

在使用Mybatis进行Oracle数据库分页查询时,遇到排序顺序错误的问题。问题源于在查询语句中使用#{parameter}进行参数绑定,导致实际并未按照指定字段排序。解决方法是将#{parameter}替换为${parameter},使用${}方式进行参数绑定。但要注意,直接使用用户输入的字符串作为SQL片段可能存在SQL注入风险,需谨慎处理。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >


 bug:

使用参数绑定的方式进行查询,查询语句如下:


@Select("SELECT * FROM   (  

SELECT A.*, ROWNUM rn   FROM (

SELECT  *  FROM xxxxxtable   order by #{parameter} desc )  A   "
+ "WHERE ROWNUM <= #{end}  )  WHERE rn >= #{start} ")


但是测试时发现排序顺序不对,继续测试,发现其实根本没有按照parameter所代表的字段进行排序。


解决:

使用${}进行参数绑定  即将  #{parameter} 改为 ${parameter}



参考:

mybatis排序时使用order by 动态参数时需要注意,用$而不是#
默认情况下,使用#{}格式的语法会导致mybatis创建预处理语句属性并以它为背景设置安全的值(比如?)。这样做很安全,很迅速也是首选做法,有时你只是想直接在sql语句中插入一个不改变的字符串。比如,像order by,你可以这样来使用:
order by ${columnname}
这里mybatis不会修改或转义字符串。
重要:接受从用户输出的内容并提供给语句中不变的字符串,这样做是不安全的。这会导致潜在的sql注入攻击,因此你不应该允许用户输入这些字段,或者通常自行转义并检查。

原文链接 : 点击打开链接



评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值