MyBatis中避免註入攻擊

来源:https://www.cnblogs.com/JeeMoze/archive/2018/11/23/10005501.html
-Advertisement-
Play Games

直接使用 JDBC 的場景,如果代碼中存在拼接 SQL 語句,那麼很有可能會產生註入,如 安全的寫法是使用 參數化查詢 ( parameterized queries ),即 SQL 語句中使用參數綁定( ? 占位符 ) 和 PreparedStatement,如 使用PreparedStateme ...


直接使用 JDBC 的場景,如果代碼中存在拼接 SQL 語句,那麼很有可能會產生註入,如

String sql = "SELECT * FROM users WHERE name ='"+ name + "'";
Statement stmt = connection.createStatement();
ResultSet rs = stmt.executeQuery(sql);

安全的寫法是使用 參數化查詢 ( parameterized queries ),即 SQL 語句中使用參數綁定( ? 占位符 ) 和 PreparedStatement,如

// use ? to bind variables
String sql = "SELECT * FROM users WHERE name= ? ";
PreparedStatement ps = connection.prepareStatement(sql);
// 參數 index 從 1 開始
ps.setString(1, name);

使用PreparedStatement的好處是:

正常情況下,用戶的輸入是作為參數值的,而在 SQL 註入中,用戶的輸入是作為 SQL 指令的一部分,會被資料庫進行編譯/解釋執行。當使用了 PreparedStatement,帶占位符 ( ? ) 的 sql 語句只會被編譯一次,之後執行只是將占位符替換為用戶輸入,並不會再次編譯/解釋,因此從根本上防止了 SQL 註入問題。

 

言歸正傳,現在說一說Mybatis中防止註入攻擊。

 

在 MyBatis 中,使用 XML 文件 或 Annotation 來進行配置和映射,將 interfaces 和 Java POJOs (Plain Old Java Objects) 映射到 database records

 

XML 例子

Mapper Interface

@Mapper
public interface UserMapper{
    User getById(int id);
}

XML 配置文件

<select id="getById" resultType = "org.example.User" >
    SELECT * FROM user WHERE id = #{id}
</select>

Annotation 例子

@Mapper
public interface UserMapper {
    @Select("SELECT * FROM user WHERE id= #{id}")
    User getById(@Param("id") int id);
}

使用 #{} 語法時,MyBatis 會自動生成 PreparedStatement ,使用參數綁定 ( ?) 的方式來設置值,因此 #{} 可以有效防止 SQL 註入。

而使用 ${} 語法時,MyBatis 會直接註入原始字元串,即相當於拼接字元串,因而會導致 SQL 註入,如

<select id="getByName" resultType="org.example.User">
    SELECT * FROM user WHERE name = '${name}' limit 1
</select>

name 值為 ' or '1'='1,實際執行的語句為 

SELECT * FROM user WHERE name = ''or '1'='1' limit 1

因此建議儘量使用 #{}

但有些時候,如 order by 語句,使用 #{} 會導致出錯,如

ORDER BY #{sortBy}

sortBy 參數值為 name ,替換後會成為

ORDER BY "name"

即以字元串 “name” 來排序,而非按照 name 欄位排序

這種情況就需要使用 ${}

ORDER BY ${sortBy}

使用了 ${}後,使用者需要自行過濾輸入,如

<select id="getUserListSortBy" resultType="org.example.User">
  SELECT * FROM user 
  <if test="sortBy == 'name' or sortBy == 'email'">
    order by ${sortBy}
  </if>
</select>

因為 Mybatis 不支持 else,需要預設值的情況,可以使用 choose(when,otherwise)

<select id="getUserListSortBy" resultType="org.example.User">
  SELECT * FROM user 
  <choose>
    <when  test="sortBy == 'name' or sortBy == 'email'">
      order by ${sortBy}
    </when>
    <otherwise>
      order by name
    </otherwise>
    </choose>
</select>

除了 orderby之外,還有一些可能會使用到 ${} 情況,可以使用其他方法避免,如

like 語句

  • 如需要使用通配符 ( wildcard characters % 和 _) ,可以

  • 在代碼層,在參數值兩邊加上 %,然後再使用 #{}

  • 使用 bind 標簽來構造新參數,然後再使用 #{}

<select id="getUserListLike" resultType="org.example.User">
    <bind name="pattern" value="'%' + name + '%'"/>
    SELECT * FROM user 
    WHERE name LIKE #{pattern}
</select>

 

<select id="getUserListLikeConcat" resultType="org.example.User">
    SELECT * FROM user WHERE name LIKE concat ('%', #{name}, '%')
</select>

除了註入問題之外,這裡還需要對用戶的輸入進行過濾,不允許有通配符,否則在表中數據量較多的時候,假設用戶輸入為 %%,會進行全表模糊查詢。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 這是我讀過的第一本網路的書,沒有壓力,書很不錯,理論與實踐相結合,雖然書中有些翻譯的不是很到位,但是如果真的理解了書中的內容,很容易就能揣測出書中這正表達的意思,翻譯問題也根本就不是問題了,很喜歡TCP講解那幾章,建議做網路編程相關的人都讀一下,超值! 需要學習的朋友可以通過網盤免費下載pdf版 ( ...
  • 題目如下: 答案是: function Foo() { getName = function () { alert (1); }; return this; } Foo.getName = function () { alert (2);}; Foo.prototype.getName = func ...
  • 博主之前做過移動端app嵌入網頁,與Android和IOS有交互,一直沒有時間分享過程。這裡不多說Android交互啦~很簡單,詳細瞭解IOS與h5的交互吧。 IOS不同語法和h5的交互所建立的JSBrige是不一樣的,但是大致思想是一樣。這裡粘出swift與h5交互創建JSBrige。 這是js部 ...
  • 轉載請註明出處:葡萄城官網,葡萄城為開發者提供專業的開發工具、解決方案和服務,賦能開發者。 【年末促銷】葡萄城 2018 歲末福利火熱放送中 原文出處:https://www.sitepoint.com/flexbox-css-flexible-box-layout/ 近幾年,CSS領域出現了一些復 ...
  • Vue雙向榜單的原理 大家都知道Vue採用的是MVVM的設計模式,採用數據驅動實現雙向綁定,不明白雙向綁定原理的需要先補充雙向綁定的知識,在watch的處理中將運用到Vue的雙向榜單原理,所以再次回顧一下: Vue的數據通過Object.defineProperty設置對象的get和set實現對象屬 ...
  • DOM的全稱是Document Object Model 文檔對象模型,DOM定義了表示和修改文檔所需的對象、這些對象的行為和屬性以及這些對象之間的關係。 DOM對象即為宿主對象,由瀏覽器廠商定義,用來操作html的css功能的一類對象和集合。不過瀏覽器廠商之間大部分都遵循w3c標準。 簡單來說,D... ...
  • 創建型設計模式是設計模式的入門基礎,主要包括工廠方法模式、抽象工廠模式、建造者模式、原型模式、單例模式,以及簡單工廠模式,本文對他們進行了分析對比,總結了創建型模式之間的區別聯繫 ...
  • 一、概念 工廠方法模式:用來封裝對象的創建。工廠方法模式(Factory Method Pattern)通過讓 子類 決定該創建的對象是什麼,來達到將對象創建的過程封裝的目的。這樣,關於超類的代碼和子類創建對象的代碼之間就解耦了。 抽象工廠模式(Abstract Factory Pattern):提 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...