您好, 欢迎来到 !    登录 | 注册 | | 设为首页 | 收藏本站

ActiveRecord的“更”方法是否容易受到SQL注入的攻击?

ActiveRecord的“更”方法是否容易受到SQL注入的攻击?

上述问题的答案已经由亚伦·帕特森Aaron Patterson)确认,他将我指向http://rails-sqli.org/#order。在该页面上:

在ORDER BY子句中利用sql注入是很棘手的,但是CASE语句可用于测试其他字段,将sort列切换为true或false。尽管可能需要执行许多查询,但攻击者可以确定该字段的值。

因此,重要的是手动检查一切order安全的东西。也许通过使用类似于@dmcnally的建议的方法

谢谢大家

SQLServer 2022/1/1 18:49:02 有350人围观

撰写回答


你尚未登录,登录后可以

和开发者交流问题的细节

关注并接收问题和回答的更新提醒

参与内容的编辑和改进,让解决方法与时俱进

请先登录

推荐问题


联系我
置顶