为什么Express项目中直接拼接SQL字符串会导致注入漏洞

云枫大大_8332

云枫大大_8332

2026-08-31

576人浏览

原创

根本原因是用户输入被原封不动拼入sql语句,数据库不区分来源;参数化查询强制分离结构与数据,而转义、校验、parseint等均为补丁式防护,无法替代;动态字段须白名单硬编码。

为什么express项目中直接拼接sql字符串会导致注入漏洞

拼接字符串让用户输入变成SQL代码执行

根本原因不是“用了字符串”,而是程序把 req.query.id、req.body.username 这类用户输入,原封不动塞进了 SQL 语句里。数据库引擎看到的是完整语句,它不区分哪部分来自代码、哪部分来自用户——只要语法合法,就照单执行。

比如这行错代码:query(`SELECT * FROM users WHERE id = ${req.query.id}`),当请求是 ?id=1 OR 1=1,最终执行的就是:SELECT * FROM users WHERE id = 1 OR 1=1,结果查出全表数据。

为什么转义或校验不能替代参数化

很多开发者试图用 mysql.escape()、正则过滤数字、或 parseInt() 来“加固”拼接逻辑,但这些全是假安全:

  • parseInt('1 OR 1=1') 返回 1,看似没问题;但 parseInt('1; DROP TABLE users--') 同样返回 1,而如果拼接位置在 ORDER BY 后,这种过滤完全无效
  • mysql.escape() 只处理字符串类型,对数字型注入(如 id=1 OR 1=1)不起作用;且一旦你把它和模板字符串混用,比如 `WHERE id = ${mysql.escape(req.query.id)}`,等于白忙活
  • 任何手动拼接 + “事后补救”的组合,都意味着 SQL 字符串在构造时已暴露可控变量,攻击面始终存在

mysql2 的 pool.query() 不等于自动防护

这是 Express 项目中最常见的认知偏差:以为用了 mysql2 就安全了。实际上:

  • pool.query('SELECT * FROM users WHERE id = ?', req.query.id) ❌ 错误:第二个参数必须是数组或对象,req.query.id 是字符串或数字,不触发参数化
  • pool.query('SELECT * FROM users WHERE id = ?', [req.query.id]) ✅ 正确:显式传入数组,驱动才走预处理路径
  • pool.execute() 更可靠,它强制走预编译流程,但需连接池启用 namedPlaceholders: true 才支持 :id 写法

动态结构字段(如 ORDER BY、表名)必须白名单硬编码

占位符 ? 和 :name 只能代入值,不能代入字段名、表名、排序方向(ASC/DESC)。所以这类地方哪怕用了参数化,照样会中招:

  • 错误:ORDER BY ${req.query.sort} 或 ORDER BY ? —— 数据库不支持该位置参数化
  • 正确做法:定义允许的排序字段白名单,如 const validSorts = ['name', 'created_at', 'score'],再用 if (!validSorts.includes(req.query.sort)) throw new Error('invalid sort')
  • 更稳妥的是直接映射:const sortField = { name: 'name', date: 'created_at' }[req.query.sort] || 'id',然后硬编码进 SQL

真正危险的从来不是“会不会写参数化”,而是“有没有意识到每个 SQL 字符串的每一处拼接点,都是潜在的执行入口”。只要还存在一行 WHERE id = ' + req.query.id 类写法,无论加多少层中间件、日志过滤或前端限制,漏洞就在那里。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3943

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

851

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1029

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5781

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2723

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5780

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7641

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

1050

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

912

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习