xuhang1128 2011-05-03 15:36
浏览 322
已采纳

请问一个jdbc prepareStatement的问题,关于sql中in的

querySql = " select to_number(param_value) from award_sys_para where param_code in (?) ";
pstmt  = reportConn.prepareStatement(querySql);
String s = "'20002','20001','20000'";

pstmt.setString(1, s);
上面会报错, ORA-01722: 无效数字,我不想用in(?,?,?)这种形式,因为可能有100多个?,只希望有一个?,然后直接设进去,可是报错,不知道该如何解决

还有我听说程序里面in后面带的参数过唱好像有问题的,不知道是不是啊

  • 写回答

6条回答 默认 最新

  • weixin_42317583 2011-05-03 17:18
    关注

    String s = "20002,20001,20000";
    querySql = " select to_number(param_value) from award_sys_para where param_code in ("+s+") ";
    pstmt = reportConn.prepareStatement(querySql);

    手工检验下s防止注入就好了

    本回答被题主选为最佳回答 , 对您是否有帮助呢?
    评论
查看更多回答(5条)

报告相同问题?