我们可以将where子句添加到预准备语句的占位符中

时间:2017-01-17 12:26:28

标签: java jdbc

我们可以在预处理语句中的占位符字符串中添加“where”等查询命令。例如:

String name = "1";
String sql = "select * from Emp ?";
PreparedStatement stmt=con.prepareStatement(sql);  
String namefake="where Emp_id="+name;
stmt.setString(1, namefake); 
ResultSet rs=stmt.executeQuery(sql);  

如果没有,是否有任何方法可以在预准备语句中执行sql注入。

0 个答案:

没有答案