公司要求修改bug,遇到大致两种sql注入的bug,一种是表名做变量名,一种是order by后面跟${},请问该如何去修改
收起
搜一搜,参数化查询使用参数的方式,那么不管对方往里面塞什么语句,它都被当做值而不是语法来执行什么转义,什么过滤,都是不靠谱的方法
报告相同问题?
程序员都在用的中文IT技术交流社区
专业的中文 IT 技术社区,与千万技术人共成长
关注【CSDN】视频号,行业资讯、技术分享精彩不断,直播好礼送不停!