【发布时间】:2018-02-21 21:44:09
【问题描述】:
有一个公共存储过程接受客户 ID 并返回该客户的订单信息。客户 ID 作为单个整数参数。我希望能够运行它并为所有客户提取所有订单,但我无法修改存储过程。
是否有可以作为客户 ID 发送的通配符来欺骗存储过程以返回所有现有的客户订单?
提前致谢
【问题讨论】:
-
这听起来像是 SQL 注入尝试。
-
询问存储过程的作者——只有他知道是否有内置的“机制”忽略
CustomerID并返回所有数据...... -
没有。 sql 中只有字符数据类型有通配符。
标签: sql-server tsql reporting-services