- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在尝试从 oracle 数据库中读取数据,用户将在其中输入表名。这里没有问题。但是当我添加任何条件时,它会显示错误。下面给出了代码和堆栈跟踪。
package jdbc_test;
import java.sql.*;
import java.util.Scanner;
public class JDBC_Test {
public static void main(String[] args) {
String tableName=null;
Scanner input = new Scanner(System.in);
int id=8;
System.out.println("Enter the table name: ");
tableName = input.nextLine();
try
{
Connection con = DriverManager.getConnection(
"jdbc:oracle:thin:@localhost:1521:oracle12c", "system", "oracle12c");
Statement stmt = con.createStatement();
ResultSet rs = stmt.executeQuery("select * from "+tableName+"where id='"+id+"'");
System.out.printf("%15s%15s","Name","ID");
while (rs.next())
{
System.out.printf("\n%15s",rs.getString("name"));
}
con.close();
stmt.close();
}
catch (Exception e)
{
System.out.println(e);
}
}
}
控制台:
Enter the table name:
t
异常(exception):
java.sql.SQLSyntaxErrorException: ORA-00933: SQL command not properly ended
如何根据条件读取用户指定表名的数据?
最佳答案
您的示例和提供的答案“有效”容易受到 SQL injection attacks 的攻击. 请仔细阅读这种危险的做法。因此,我建议您不要使用它。
您想使用 PreparedStatement
对于列字段。请仔细阅读准备好的语句的重要性,因为它将为您编写更安全的解决方案的更美好 future 做好准备。
这不仅不是一个好主意,甚至 PreparedStatement
也不支持它。
您不能在准备好的语句中使用表名作为参数 (?
)。您必须找到另一种方法将其放在那里,例如字符串连接,这很危险。
除非您使用预先确定的白名单,否则您不能允许用户选择表名,因为那样会允许 SQL 注入(inject)。
存储库中的凭据是另一个安全风险。
您还应该避免将用户名和密码直接放入 getConnection()
中。使用 secret 管理器,或者至少从未提交到存储库的属性文件中读取(如果使用 secret 管理器加密则加分)。
这是你的固定 try block :
try
{
Connection con = DriverManager.getConnection("jdbc:oracle:thin:@localhost:1521:oracle12c", username, password);
// You want to prepare a statement so you can pass parameters.
PreparedStatement stmt = con.prepareStatement();
// The first question mark (?)
// Assuming this is an INT type. If not, there is setString, setLong, etc.
ps.setInt(1, id);
// Note the first question mark is where the ID is supposed to be. This is a parameter.
ResultSet rs = stmt.executeQuery("select * from tableName where id = ?");
while (rs.next())
{
// Replace "column_name" with the name of your column
System.out.println(rs.getString("column_name"));
}
con.close();
stmt.close();
}
如果您正在学习编码,无论是谁告诉您按照您的方式去做,都会让您终生陷入非常糟糕的编码实践,这将导致您工作的公司遭到黑客攻击。
关于java - 如何通过用户输入的带条件的表名从oracle数据库中读取数据?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/35993345/
我的问题是如何在 python 中创建一个简单的数据库。我的例子是: User = { 'Name' : {'Firstname', 'Lastname'}, 'Address' : {'Street
我需要创建一个与远程数据库链接的应用程序! mysql 是最好的解决方案吗? Sqlite 是唯一的本地解决方案吗? 我使用下面的方法,我想知道它是否是最好的方法! NSString *evento
给定两台 MySQL 服务器,一台本地,一台远程。两者都有一个包含表 bohica 的数据库 foobar。本地服务器定义了用户 'myadmin'@'%' 和 'myadmin'@'localhos
我有以下灵活的搜索查询 Select {vt:code},{vt:productcode},{vw:code},{vw:productcode} from {abcd AS vt JOIN wxyz
好吧,我的电脑开始运行有点缓慢,所以我重置了 Windows,保留了我的文件。因为我的大脑还没有打开,所以我忘记事先备份我的 MySQL 数据库。我仍然拥有所有原始文件,因此我实际上仍然拥有数据库,但
如何将我的 Access 数据库 (.accdb) 转换为 SQLite 数据库 (.sqlite)? 请,任何帮助将不胜感激。 最佳答案 1)如果要转换 db 的结构,则应使用任何 DB 建模工具:
系统检查发现了一些问题: 警告:?:(mysql.W002)未为数据库连接“默认”设置 MySQL 严格模式 提示:MySQL 的严格模式通过将警告升级为错误来修复 MySQL 中的许多数据完整性问题
系统检查发现了一些问题: 警告:?:(mysql.W002)未为数据库连接“默认”设置 MySQL 严格模式 提示:MySQL 的严格模式通过将警告升级为错误来修复 MySQL 中的许多数据完整性问题
我想在相同的 phonegap 应用程序中使用 android 数据库。 更多说明: 我创建了 phonegap 应用程序,但 phonegap 应用程序不支持服务,所以我们已经在 java 中为 a
Time Tracker function clock() { var mytime = new Date(); var seconds
我需要在现有项目上实现一些事件的显示。我无法更改数据库结构。 在我的 Controller 中,我(从 ajax 请求)传递了一个时间戳,并且我需要显示之前的 8 个事件。因此,如果时间戳是(转换后)
我有一个可以收集和显示各种测量值的产品(不会详细介绍)。正如人们所期望的那样,显示部分是一个数据库+建立在其之上的网站(使用 Symfony)。 但是,我们可能还会创建一个 API 来向第三方公开数据
我们将 SQL Server 从 Azure VM 迁移到 Azure SQL 数据库。 Azure VM 为 DS2_V2、2 核、7GB RAM、最大 6400 IOPS Azure SQL 数据
我正在开发一个使用 MongoDB 数据库的程序,但我想问在通过 Java 执行 SQL 时是否可以使用内部数据库进行测试,例如 H2? 最佳答案 你可以尝试使用Testcontainers Test
已关闭。此问题不符合Stack Overflow guidelines 。目前不接受答案。 已关闭 9 年前。 此问题似乎与 a specific programming problem, a sof
我正在尝试使用 MSI 身份验证(无需用户名和密码)从 Azure 机器学习服务连接 Azure SQL 数据库。 我正在尝试在 Azure 机器学习服务上建立机器学习模型,目的是我需要数据,这就是我
我在我的 MySQL 数据库中使用这个查询来查找 my_column 不为空的所有行: SELECT * FROM my_table WHERE my_column != ""; 不幸的是,许多行在
我有那个基地:http://sqlfiddle.com/#!2/e5a24/2这是 WordPress 默认模式的简写。我已经删除了该示例不需要的字段。 如您所见,我的结果是“类别 1”的两倍。我喜欢
我有一张这样的 table : mysql> select * from users; +--------+----------+------------+-----------+ | userid
我有表: CREATE TABLE IF NOT EXISTS `category` ( `id` int(11) NOT NULL, `name` varchar(255) NOT NULL
我是一名优秀的程序员,十分优秀!