如何修复报表系统中因多选下拉框拼接引起的SQL注入漏洞?

雨雪酱_1775

雨雪酱_1775

2026-07-29

431人浏览

原创

直接用字符串拼接构造in条件是报表系统sql注入高发场景,必须将多选值转为数组并交由驱动做批量参数绑定,禁用字符串拼接,辅以白名单校验。

如何修复报表系统中因多选下拉框拼接引起的sql注入漏洞?

直接用字符串拼接构造 IN 条件,是报表系统里最典型的 SQL 注入高发场景。别信“前端做了下拉限制就安全”——只要后端没做参数化,攻击者就能绕过一切前端校验,把 ' OR 1=1 -- 塞进多选值里。

为什么 IN 拼接特别危险

多选下拉框传过来的通常是逗号分隔字符串(如 "1,2,5")或数组(如 ["1","2","5"]),开发者常直接拼进 SQL:"SELECT * FROM user WHERE id IN (" + ids + ")"。问题在于:

  • 哪怕每个 ID 看起来是数字,攻击者也能提交 "1,2,5' OR '1'='1",最终变成 IN (1,2,5' OR '1'='1)
  • 用 implode() 或 join() 拼接时,如果没对每个元素单独参数化,整段字符串仍被当作文本解析
  • ORM 的 whereIn() 方法若传入的是未经校验的原始字符串,而非数组,照样中招

WHERE IN 必须用参数化数组,不能拼字符串

正确做法是把多选值转成数组,交给数据库驱动做批量参数绑定。不同语言示例:

PHP PDO(推荐):

$ids = $_GET['user_ids'] ?? [];<br>
if (!is_array($ids)) { throw new InvalidArgumentException(); }<br>
$placeholders = str_repeat('?,', count($ids) - 1) . '?';<br>
$stmt = $pdo->prepare("SELECT * FROM users WHERE id IN ($placeholders)");<br>
$stmt->execute($ids);

Python SQLAlchemy:

LensGo
LensGo

LensGo是一款AI文本写作工具,AI视频创作工具,支持视频转动漫,替换3D人物。

下载
stmt = select(User).where(User.id.in_(user_ids))<br>
# user_ids 是 Python list,SQLAlchemy 自动转为参数化占位符

Java MyBatis:

<select id="findByIds"><br>
  SELECT * FROM user WHERE id IN <foreach item="id" collection="ids" open="(" separator="," close=")">#{id}</foreach><br></select><br>
// MyBatis 的 #{id} 是预编译参数,不是 ${id}

过滤和校验不能替代参数化

有人觉得“我加了 intval() 或正则校验就没事”,但这类措施极易漏掉边界情况:

  • intval("1' OR 1=1") 返回 1,看似安全,但若拼接逻辑写成 "'$id'",单引号还在
  • 允许字母的业务字段(如部门编码 "HR-001")无法用 intval(),正则稍一宽松就放行恶意字符
  • 空数组、null、超长数组等异常输入没处理,可能触发 SQL 语法错误或 DoS

真正有效的前置校验只有两条:
– 检查是否为数组且非空
– 对每个元素做类型/格式白名单判断(如只允许数字或特定长度的字母数字组合)
但即便如此,仍必须走参数化,校验只是辅助。

报表导出类接口最容易被忽略

报表系统常有“导出全部”“按条件导出”功能,后端为图省事,把用户传来的 WHERE 条件字符串直接拼进 SQL。这类接口往往权限高、数据量大、日志少,是攻击者的首选目标。

修复要点:
– 禁止接收任意 SQL 片段,改用结构化查询参数(如 { "status": ["active","pending"], "date_range": ["2024-01-01", "2024-12-31"] })
– 所有字段名、操作符(=、LIKE、BETWEEN)必须硬编码或从白名单映射
– ORDER BY 字段必须限定在预设列名内,禁止传 "id; DROP TABLE users"

最麻烦的不是写代码,而是清理历史遗留的动态拼接逻辑——那些藏在报表模板渲染层、Excel 导出工具类里的裸字符串拼接,比主业务代码更难定位和改造。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

sql注入

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3743

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

791

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

969

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5541

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2523

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5520

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7221

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

970

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

872

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.2万人学习