檢查來自經過身份驗證的用戶的惡意 SQL 輸入是否有意義?
uj5u.com熱心網友回復:
如果此類查詢未對欄位/物件強制執行安全檢查,則經過身份驗證的用戶可以注入繞過其安全設定的查詢。此外,如果一個類被定義為不共享,一個簡單的 where 子句添加(例如OR id != null到查詢中)可以獲取他不應該訪問的記錄,例如他同事的工資報表!!
所以總而言之,必須檢查所有查詢是否存在 sql 注入。
uj5u.com熱心網友回復:
如果經過身份驗證的最終用戶洗掉任何資料表,那么在您看來,無需關心注入,因此無需關心。
轉載請註明出處,本文鏈接:https://www.uj5u.com/gongcheng/403155.html
標籤:
上一篇:H2似乎誤解了有效的連接子句
