【发布时间】:2010-11-10 07:37:33
【问题描述】:
我已经进行了一些搜索,但我有一个关于 SQL 注入的具体问题,希望我能得到一些意见,因为我相信我可能在字段数据清理等方面得到了错误的结果:-
我有一个 java 程序调用 iSeries 上的存储过程。存储过程在幕后有 CL/RPG 代码。存储过程通过参数调用,数据来自网页。例如,调用如下所示:-
call library.prog('field1Value', 'field2Value')
我是否需要担心通过网站输入'field1Value'等的任何字符,或者因为它是一个存储过程调用,是否不存在sql注入的危险?这是否取决于幕后的 RPG 程序是否在其自己的 SQL 语句中使用“field1Value”作为该处理的一部分?
传递到过程中的字段长度是固定长度的,因此我们无法将“狡猾”字符转换为相应的 html 字符。
感谢任何(我预计这可能是一个愚蠢的问题!)对此的反馈(不一定是 iSeries 特定的)。
【问题讨论】:
-
澄清一下 - 我们使用的是 JDBC CallableStatement
标签: stored-procedures xss sql-injection ibm-midrange rpgle