【发布时间】:2018-03-29 17:58:25
【问题描述】:
我正在阅读这个 SO 问题:psycopg2: insert multiple rows with one query,我发现其中包含一个很好的答案,它使用cursor.mogrify 来加速一系列 sql 插入。这让我很疑惑,cursor.mogrify 是否成功逃脱了所有 sql 注入漏洞?
Alex Riley回复的代码如下:
args_str = ','.join(cur.mogrify("(%s,%s,%s,%s,%s,%s,%s,%s,%s)", x) for x in tup)
cur.execute("INSERT INTO table VALUES " + args_str)
有谁知道这种使用psychopg2 的cursor.mogrify 方法然后在cursor.execute 函数中进行字符串插值这样的方法的任何漏洞?
【问题讨论】:
标签: python sql postgresql