如何修复报表系统中因动态表名引起的SQL注入漏洞?

夜萱君_4369

夜萱君_4369

2026-06-01

605人浏览

原创

必须用白名单硬校验动态表名,${}原样拼接高危,#{}无法用于表名;校验须在java层代码写死枚举或常量,禁用配置中心动态加载,且需正则兜底校验格式。

如何修复报表系统中因动态表名引起的sql注入漏洞?

动态表名无法参数化,任何试图用 ? 或 #{} 包裹表名的写法都无效,直接拼接就是漏洞入口——必须用白名单硬校验,且校验必须落在 SQL 构造之前。

MyBatis 里 ${tableName} 拼表名一定会触发 SQL 注入

MyBatis 的 ${} 是字符串原样替换,不经过预编译。哪怕只放一个 ${tableName},攻击者传入 users; DROP TABLE orders -- 就能执行多语句。

  • SELECT * FROM ${tableName} → 用户输 logs WHERE 1=1 UNION SELECT password FROM users,结果查出密码
  • 常见错误补救:加 mysql_real_escape_string() 或正则过滤 union|select|; —— 全部可绕过(大小写、编码、注释干扰)
  • 正确做法:白名单必须在 Java 层完成,比如 if (!List.of("user_logs", "order_logs", "pay_logs").contains(tableName)) throw new IllegalArgumentException();
  • 校验通过后,再用 String.format("SELECT * FROM %s WHERE id = ?", tableName) 拼接,? 只留给真正可参数化的值

存储过程调用中传动态表名仍是高危点

很多人以为“进了存储过程就安全了”,但若 Java 层用 CALL proc_name('${tableName}') 调用,${} 仍在 MyBatis 层就被替换了,存储过程根本没机会做校验。

左手医生开放平台
左手医生开放平台

左手医生开放平台是一款面向智慧医疗服务建设的 AI 医疗开放平台。

下载
  • 错误示例:<select id="xxx" statementtype="CALLABLE">CALL get_data_by_table('${tableName}');</select>
  • 即使存储过程内部做了 IF @table NOT IN ('t1','t2') RAISERROR,也晚了——SQL 已被解析执行
  • 正确链路:Java 层白名单校验 → 校验通过后以 #{safeTableName} 传参 → 存储过程内仅作字符串拼接(此时输入已可信)
  • 额外加固:存储过程账号禁用 EXECUTE AS、禁止跨库访问、拒绝对 sys 和 information_schema 的 SELECT 权限

Node.js mysql2 库 execute() 也不能救动态表名

execute() 确实强制服务端预编译,但它只认 ? 占位符对应的数据值;表名、列名、ORDER BY 字段属于 SQL 结构,数据库根本不允许参数化。

  • 错误写法:conn.execute("SELECT * FROM ? WHERE id = ?", [tableName, id]) → MySQL 报错 ER_PARSE_ERROR
  • 危险写法:conn.execute(`SELECT * FROM ${tableName} WHERE id = ?`, [id]) → 模板字符串提前拼接,execute 失效
  • 必须白名单 + 正则双校验:const allowed = ["events_2024", "events_2025"]; if (!allowed.includes(tableName)) throw ...;
  • 再加一层兜底:if (!/^[a-zA-Z0-9_]+$/.test(tableName)) throw new Error("Invalid table name");(拒绝点号、反引号、空格、连字符)

白名单不能从配置中心或数据库动态加载

白名单一旦可被用户间接修改(比如通过管理后台更新配置项、或从用户可控的数据库表读取),就等于把校验逻辑交给了攻击者。

  • 典型破防场景:配置表里存了 {"allowed_tables": ["users", "orders"]},但该表本身可通过 SQL 注入增删改
  • 正确姿势:白名单必须是代码里写死的常量或枚举,如 public enum ReportTable { USER_LOG, ORDER_LOG }
  • 如果业务真要支持“运营人员自定义报表表名”,那就得走审批流+人工上线,不能 runtime 加载
  • 最容易被忽略的一点:排序字段白名单也要独立维护,sort=created_at 和 sort=created 映射不同物理字段,不能只校验 key 是否存在

动态结构的校验不是加一层 if 就完事——它必须不可绕过、不可延迟、不可降级。哪怕接口只开放给内部系统,只要输入来源不可信,就必须按白名单硬控。漏掉一个字段映射,就可能成为整个数据层的突破口。

相关专题

更多
大数据分析工具有哪四个
大数据分析工具有哪四个

大数据分析的四个工具分别是rapidminer、Hpcc、Hadoop和Pentaho bi。大数据分析用于从各种来源生成的原始数据中提取有价值的数据。这些数据帮助我们获得有意义的见解、隐藏的模式、未知的相关性、市场趋势等等,具体取决于行业。大数据分析的主要动机是提供有价值的见解,以便为未来做出更好的决策。php中文网为大家带来了大数据分析的相关教程、以及相关文章等内容,供大家免费下载使用。

2023.06.21

4596

5

Java 大数据处理基础(Hadoop 方向)
Java 大数据处理基础(Hadoop 方向)

本专题聚焦 Java 在大数据离线处理场景中的核心应用,系统讲解 Hadoop 生态的基本原理、HDFS 文件系统操作、MapReduce 编程模型、作业优化策略以及常见数据处理流程。通过实际示例(如日志分析、批处理任务),帮助学习者掌握使用 Java 构建高效大数据处理程序的完整方法。

2025.12.08

1229

12

大数据专业学习教程
大数据专业学习教程

本专题整合了大数据专业学习相关教程,阅读专题下面的文章了解更多详细内容。

2026.01.05

223

5

python处理大数据合集
python处理大数据合集

本专题整合了python处理大数据相关教程,阅读专题下面的文章了解更多详细内容。

2026.01.05

466

22

数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

4023

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

851

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1049

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5881

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2803

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习