xuhang1128 2011-05-03 15:36
浏览 322
已采纳

请问一个jdbc prepareStatement的问题,关于sql中in的

querySql = " select to_number(param_value) from award_sys_para where param_code in (?) ";
pstmt  = reportConn.prepareStatement(querySql);
String s = "'20002','20001','20000'";

pstmt.setString(1, s);
上面会报错, ORA-01722: 无效数字,我不想用in(?,?,?)这种形式,因为可能有100多个?,只希望有一个?,然后直接设进去,可是报错,不知道该如何解决

还有我听说程序里面in后面带的参数过唱好像有问题的,不知道是不是啊

  • 写回答

6条回答 默认 最新

  • weixin_42317583 2011-05-03 17:18
    关注

    String s = "20002,20001,20000";
    querySql = " select to_number(param_value) from award_sys_para where param_code in ("+s+") ";
    pstmt = reportConn.prepareStatement(querySql);

    手工检验下s防止注入就好了

    本回答被题主选为最佳回答 , 对您是否有帮助呢?
    评论
查看更多回答(5条)

报告相同问题?

悬赏问题

  • ¥20 如何解决访问网址被屏蔽的情况
  • ¥15 本地运行的vue2项目,使用内网穿透,前端界面一直转圈圈
  • ¥20 powerbuilder datawindow控件导出Excel数据,可不可以不自动覆盖原数据,而是在后面新插入入数据。
  • ¥100 无轴承永磁同步电机控制
  • ¥15 eps里添加本地倾斜模型
  • ¥15 telegram 问题
  • ¥15 nrf52810-c三个a 程序
  • ¥50 求一个半透明没有锯齿的圆角窗体的实现例子
  • ¥15 STM32cubeMX里的FreeRTOS无法释放内存
  • ¥15 CATIA有些零件打开直接单机确定终止