【发布时间】:2019-04-13 02:46:15
【问题描述】:
假设我使用的是 PreparedStatement 并将用户输入直接传递给它。会导致 SQLi 吗?
我查看了其他 stackoverflow 答案,但没有人解释这一点
例如
String q = '%' + request.getParameter("search") + '%';
PreparedStatement s = s("SELECT * FROM table_name where search="+q);
ResultSet r = s.executeQuery();
在这种情况下,我们可以看到没有使用? 或setString。这样的代码会导致 SQLI 吗?
【问题讨论】:
标签: java sql prepared-statement