【发布时间】:2017-12-12 21:58:27
【问题描述】:
此脚本使用 JSON 输入作为参数,应从命令行运行。一个例子 可以运行为: python count_stock.py '{"productId":1}' 返回值 [(9,)] 我需要编写一个脚本,利用 count_stock.py 在 数据库。新脚本不能直接与 DB 通信,只能调用 count_stock.py
这是 count_stock.py 脚本
import sys, sqlite3, json
company_db_file = 'company_data.db'
conn = sqlite3.connect(company_db_file)
c = conn.cursor()
for arg in sys.argv[1:]:
input_json = json.loads(arg)
c.execute("SELECT amount FROM product WHERE id = " + str(input_json['productId']))
sys.stdout.write(str(c.fetchall())+ "\n")
conn.commit()
conn.close()
【问题讨论】:
标签: python sql-injection