【发布时间】:2022-01-23 21:40:45
【问题描述】:
我目前正在修复我的项目中的一些 SQL 注入错误。
这是我当前的 sql 字符串:
String sql = "select * from :table order by storenum";
我是这样设置参数的:
SQLQuery query = sess.createSQLQuery(sql).setParameter("table", table);
(table是通过方法传入的字符串)
每当我运行程序时,我都会得到这样的结果:
select * from ? order by storenum
【问题讨论】:
标签: java spring-boot