如何在Spring Boot 2中修复SQL注入漏洞

落杰姑娘_7746

落杰姑娘_7746

2026-08-10

751人浏览

原创

spring boot 2 的 sql 注入漏洞主因是 mybatis ${} 误用或 jdbc 拼接,修复核心是堵住拼接入口、约束动态 sql、守住输入边界;必须禁用 ${} 替代 #{}, 例外场景需白名单校验,like 和 in 应用标准安全写法,配合 dto 校验与全局异常处理。

如何在spring boot 2中修复sql注入漏洞

Spring Boot 2 中的 SQL 注入漏洞,绝大多数源于 MyBatis(尤其是 ${} 的误用)或手写 JDBC 拼接,而非框架本身缺陷。修复核心不是“加个依赖”,而是堵住参数拼接入口、约束动态 SQL 场景、守住输入边界。

别用 ${} 替代 #{},除非你清楚后果

MyBatis 的 ${} 是字符串替换,不走 PreparedStatement,等同于把用户输入原样塞进 SQL 字符串里。哪怕只在 ORDER BY 或 IN 子句中用一次,都可能被利用。

  • 错误写法:SELECT * FROM user WHERE status = ${status} → 输入 1 OR 1=1 直接绕过条件
  • 正确写法:SELECT * FROM user WHERE status = #{status} → MyBatis 自动绑定为预编译参数
  • 例外场景(如 ORDER BY):必须白名单校验字段名,再拼接。例如 Java 层定义 Map<string string> sortFields = Map.of("name", "user_name", "time", "create_time")</string>,取值前校验 key 是否存在,再用 ${sortFields.get(sortKey)}

LIKE 和 IN 查询不能靠改 $ 来“修”

看到 #{title} 在 LIKE '%#{title}%' 报错就换成 ${title}?这是典型“以毒攻毒”。MyBatis 提供了标准解法,不需要牺牲安全性。

Spring Boot 3.3.13
Spring Boot 3.3.13

Spring Boot下载页提供 3.3.13 官方源码 ZIP,并整理快速入门、项目创建、配置和自动配置说明。

下载
  • LIKE:用 concat('%', #{title}, '%')(MySQL)或 '%' || #{title} || '%'(PostgreSQL),保持 #{} 语义
  • IN:必须用 <foreach></foreach> 标签,例如 id IN <foreach item="id" collection="ids" open="(" separator="," close=")">#{id}</foreach>。传入 List<long></long>,MyBatis 会为每个元素生成独立占位符
  • 切忌:IN (${ids}) + String.join(",", ids) 拼接 —— 这等于手动实现 ${},且无类型检查

Controller 层不做校验,等于没防

参数化查询能防注入,但拦不住超长输入、非法字符爆破、或故意触发数据库报错泄露结构。Spring Boot 的校验机制要真正启用,而不是只加个 @Valid 注解就完事。

  • DTO 必须标注 @Size(max = 50)、@Pattern(regexp = "^[a-zA-Z0-9_]+$") 等约束,否则 @Valid 不生效
  • 全局异常处理器要捕获 ConstraintViolationException 并返回友好提示,避免堆栈或 SQL 片段泄露到响应体
  • 对明确不允许出现的字符(如单引号、分号、--、/*),可在 Filter 或 AOP 中做前置清洗,但注意:清洗不能替代校验,只能作为补充

XML 文件里搜 $ 是最有效的代码审计动作

所有 MyBatis XML 映射文件,用 IDE 的 Ctrl+Shift+F 搜索 $(注意转义,搜 \$ 更准),逐行确认每个 ${} 是否属于白名单控制的动态字段/表名/排序,还是直接来自用户请求参数。

  • 发现 ${username}、${id}、${keyword} 这类命名,基本可判定为高危点
  • generator 自动生成的 XML 也要查 —— Example 类的 orderByClause 字段默认用 ${},需手动覆盖或重写
  • 不要依赖“测试没报错”来判断安全;攻击者构造的输入往往不在常规测试路径里

真正难的不是写对一个 #{},而是在模糊查询、批量 ID、动态排序、多租户表名这些真实业务场景里,坚持不走捷径。每次想用 ${} 前,先问自己:这个值是否完全可控?有没有更安全的替代路径?

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3743

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

791

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

969

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5541

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2523

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5520

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7201

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

970

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

872

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Spring Boot 官方快速入门指南
Spring Boot 官方快速入门指南

共0课时 | 0人学习

Spring Boot 官方参考文档
Spring Boot 官方参考文档

共0课时 | 0人学习

尚硅谷新版SpringBoot3教程
尚硅谷新版SpringBoot3教程

共0课时 | 0人学习