Mybatis的SQL注入
Mybatis的SQL注入
在编写xml文件时,MyBatis支持两种参数符号,一种是#,另一种是$。比如:
<select id="selectAll" resultMap="resultMap">
SELECT * FROM NEWS WHERE ID = #{id}
</select>
#使用预编译(防止SQL注入),$使用拼接SQL(后面拼接,会存在注入的问题)。
Mybatis框架下易产生SQL注入漏洞的情况主要分为以下三种:
1、模糊查询
Select * fro
转载
2021-09-20 10:10:04 ·
224 阅读 ·
0 评论