SQL防止%注入

帮朋友爬取题库,试下可不可以为空,应为我们知道一般简单的查询都是前后加%分号的查,发现有做验证

这时候想到了放%,它那边如果没做验证应该就会变成 like CONCAT('%','%','%'),一试果然查出了十几万条数据,电脑加载了好一会

解决:在进入dao层之前把%bai替换为\\%,(如果是日文的\\要换成¥¥¥¥)

 

posted @ 2021-01-14 11:29  蕉绿  阅读(161)  评论(0)    收藏  举报