【发布时间】:2018-06-30 21:54:41
【问题描述】:
我已经实现了一个由 HttpRequest 触发的 Azure 函数。名为name 的参数作为HttpRequest 的一部分传递。在 Integration 部分,我使用以下查询从 CosmosDB 检索数据(作为输入):
SELECT * FROM c.my_collection pm
WHERE
Contains(pm.first_name,{name})
如您所见,我发送的“名称”没有sanitizing。这里有SQLInjection 的问题吗?
我搜索并注意到parameterization 可用,但这不是我可以在这里做的任何事情。
【问题讨论】:
标签: azure sql-injection azure-cosmosdb azure-functions