【问题标题】:inserting into ddbb without using prepared statement在不使用准备好的语句的情况下插入 ddbb
【发布时间】:2020-03-31 19:00:18
【问题描述】:

首先这是我第一次使用 JDBC。 我有一个名为 insertQuery 的方法和另一个名为 updateQuery 的方法,它们都接收一个字符串,以便在名为 Movies 的数据库中更新或插入新电影。因此,基于用户将通过基本 UI 输入的一些值,我的代码将执行一个查询或另一个查询。问题是我在更新时遇到语法错误,在插入时遇到错误 23000,我不知道为什么

try {
  ResultSet rs = conn.selectQuery("SELECT title FROM movie WHERE title LIKE '" + title + "';");
  if (rs != null) {
    if (rs.next()) {
      System.out.println("Updating db...");
      conn.updateQuery("UPDATE movie SET title ='" + title 
                       + "', id_director = " + idDirector 
                       + ", year = " + year 
                       + ", duration = " + duration 
                       + ", country = '" + country 
                       + "', movie_facebook_likes = " + facebookLikes  
                       + ", imdb_score = "+ imdbScore 
                       + ", gross = " + gross 
                       + ", budget = " + budget 
                       + " WHERE title LIKE '" + title + "';");
    } else {
      System.out.println("Inserting into db...");
      conn.insertQuery("INSERT INTO movie (title, id_director, year, duration,
                       country, movie_facebook_likes, imdb_score, gross, budget) " +
                       "VALUES ('" + title + "', " + idDirector + "," + year + ", " 
                       + duration + ", " + country + ", " + facebookLikes + ", "
                       + ", " + imdbScore + ", " + gross + ", " + budget + ");");
    }
  }
} catch (SQLException e1) {
  JOptionPane.showMessageDialog(mainView, "MySQL error", "ERROR", .ERROR_MESSAGE);
}

【问题讨论】:

  • 不使用PreparedStatement 是个坏主意。堆栈跟踪会告诉您错误的详细信息。使用e1.printStackTrace(); 打印堆栈跟踪。
  • 如上,请务必阅读SQL注入。如果堆栈跟踪仍然让您感到困惑并假设 conn 对象是您定义的类的实例,请共享堆栈跟踪和该类的源代码。
  • 请为此使用准备好的语句,将值连接到查询字符串中会使您容易受到 SQL 注入的攻击。当询问有关错误的问题时,请在您的问题中发布完整的异常堆栈跟踪。然而,原因似乎是您的插入中缺少 country 周围的引号(该错误是一种“相对良性”的 SQL 注入形式,表明您确实应该使用准备好的语句)。

标签: java sql jdbc


【解决方案1】:

这是我过去在没有准备好的语句的情况下插入数据库的方法:

public int adduser(String id, String nm, String pwd,String cy) {
    boolean result = false;
    int i = 0;
    try {
        Connection con=Util.getConnection();
        Statement stmt =con.createStatement();

        i = stmt.executeUpdate(
            "INSERT INTO userdata (userid,name,password,city)\n" +
            "VALUES ("+id+",'"+nm+"','"+pwd+"','"+cy+"')");
    }
    catch(Exception ex) {
        System.out.println(ex);
    }

    return i ; 
}

【讨论】:

  • 嗨 Ankit,欢迎来到 StackOverflow。我稍微清理了格式以使其更具可读性。虽然主要问题是关于如何不使用您回答的准备好的语句,但您的代码存在潜在的 SQL 注入问题。我建议您在答案中添加警告或解决此问题,因为开发人员可能会简单地复制答案并开始在生产代码中使用它而没有意识到问题。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2015-03-02
  • 1970-01-01
  • 2016-03-07
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多