讲师中心 微信公众号
AI工具推荐 视频效率加速

如何修复报表系统中因动态表名引起的SQL注入漏洞?

夜萱君_4369

夜萱君_4369

发布时间:2026-06-01 16:06:17

|

605人浏览过

|

来源于php中文网

原创

必须用白名单硬校验动态表名,${}原样拼接高危,#{}无法用于表名;校验须在Java层代码写死枚举或常量,禁用配置中心动态加载,且需正则兜底校验格式。

如何修复报表系统中因动态表名引起的sql注入漏洞?

动态表名无法参数化,任何试图用 ? 或 #{} 包裹表名的写法都无效,直接拼接就是漏洞入口——必须用白名单硬校验,且校验必须落在 SQL 构造之前。

MyBatis 里 ${tableName} 拼表名一定会触发 SQL 注入

MyBatis 的 ${} 是字符串原样替换,不经过预编译。哪怕只放一个 ${tableName},攻击者传入 users; DROP TABLE orders -- 就能执行多语句。

  • SELECT * FROM ${tableName} → 用户输 logs WHERE 1=1 UNION SELECT password FROM users,结果查出密码
  • 常见错误补救:加 mysql_real_escape_string() 或正则过滤 union|select|; —— 全部可绕过(大小写、编码、注释干扰)
  • 正确做法:白名单必须在 Java 层完成,比如 if (!List.of("user_logs", "order_logs", "pay_logs").contains(tableName)) throw new IllegalArgumentException();
  • 校验通过后,再用 String.format("SELECT * FROM %s WHERE id = ?", tableName) 拼接,? 只留给真正可参数化的值

存储过程调用中传动态表名仍是高危点

很多人以为“进了存储过程就安全了”,但若 Java 层用 CALL proc_name('${tableName}') 调用,${} 仍在 MyBatis 层就被替换了,存储过程根本没机会做校验。

  • 错误示例:<select id="xxx" statementType="CALLABLE">CALL get_data_by_table('${tableName}');</select>
  • 即使存储过程内部做了 IF @table NOT IN ('t1','t2') RAISERROR,也晚了——SQL 已被解析执行
  • 正确链路:Java 层白名单校验 → 校验通过后以 #{safeTableName} 传参 → 存储过程内仅作字符串拼接(此时输入已可信)
  • 额外加固:存储过程账号禁用 EXECUTE AS、禁止跨库访问、拒绝对 sys 和 information_schema 的 SELECT 权限

Node.js mysql2 库 execute() 也不能救动态表名

execute() 确实强制服务端预编译,但它只认 ? 占位符对应的数据值;表名、列名、ORDER BY 字段属于 SQL 结构,数据库根本不允许参数化。

  • 错误写法:conn.execute("SELECT * FROM ? WHERE id = ?", [tableName, id]) → MySQL 报错 ER_PARSE_ERROR
  • 危险写法:conn.execute(`SELECT * FROM ${tableName} WHERE id = ?`, [id]) → 模板字符串提前拼接,execute 失效
  • 必须白名单 + 正则双校验:const allowed = ["events_2024", "events_2025"]; if (!allowed.includes(tableName)) throw ...;
  • 再加一层兜底:if (!/^[a-zA-Z0-9_]+$/.test(tableName)) throw new Error("Invalid table name");(拒绝点号、反引号、空格、连字符)

白名单不能从配置中心或数据库动态加载

白名单一旦可被用户间接修改(比如通过管理后台更新配置项、或从用户可控的数据库表读取),就等于把校验逻辑交给了攻击者。

  • 典型破防场景:配置表里存了 {"allowed_tables": ["users", "orders"]},但该表本身可通过 SQL 注入增删改
  • 正确姿势:白名单必须是代码里写死的常量或枚举,如 public enum ReportTable { USER_LOG, ORDER_LOG }
  • 如果业务真要支持“运营人员自定义报表表名”,那就得走审批流+人工上线,不能 runtime 加载
  • 最容易被忽略的一点:排序字段白名单也要独立维护,sort=created_at 和 sort=created 映射不同物理字段,不能只校验 key 是否存在

动态结构的校验不是加一层 if 就完事——它必须不可绕过、不可延迟、不可降级。哪怕接口只开放给内部系统,只要输入来源不可信,就必须按白名单硬控。漏掉一个字段映射,就可能成为整个数据层的突破口。

热门AI工具

更多
超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

相关专题

更多
大数据分析工具有哪四个
大数据分析工具有哪四个

大数据分析的四个工具分别是rapidminer、Hpcc、Hadoop和Pentaho bi。大数据分析用于从各种来源生成的原始数据中提取有价值的数据。这些数据帮助我们获得有意义的见解、隐藏的模式、未知的相关性、市场趋势等等,具体取决于行业。大数据分析的主要动机是提供有价值的见解,以便为未来做出更好的决策。php中文网为大家带来了大数据分析的相关教程、以及相关文章等内容,供大家免费下载使用。

4596

2023.06.21

Java 大数据处理基础(Hadoop 方向)
Java 大数据处理基础(Hadoop 方向)

本专题聚焦 Java 在大数据离线处理场景中的核心应用,系统讲解 Hadoop 生态的基本原理、HDFS 文件系统操作、MapReduce 编程模型、作业优化策略以及常见数据处理流程。通过实际示例(如日志分析、批处理任务),帮助学习者掌握使用 Java 构建高效大数据处理程序的完整方法。

1229

2025.12.08

大数据专业学习教程
大数据专业学习教程

本专题整合了大数据专业学习相关教程,阅读专题下面的文章了解更多详细内容。

223

2026.01.05

python处理大数据合集
python处理大数据合集

本专题整合了python处理大数据相关教程,阅读专题下面的文章了解更多详细内容。

466

2026.01.05

数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

4023

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

851

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

1049

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

5881

2024.03.06

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

80

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn