2024-12-07 15:57
@北流家园网
参考这两篇文章:
https://jfinal.com/share/1899
https://jfinal.com/share/1890
2024-11-29 17:06
@zzutligang 只要你不将参数拼接到 sql 就没问题,这里的参数指:字段名、表名、参数值等等一切拼接成 String sql 语句的部分
2024-11-24 12:46
@caoyuan1 是否还需要这个:
if (UploadConfig.whitelist.contains(extName)) {
return true;
}
改为 :
if (UploadConfig.whitelist.contains(extName) || UploadConfig.whitelist.isEmpty()) {
return true;
}
这样全部放行了,安全性就降低了,现在绝大部分对 java 系统的攻击集中在文件上传 + sql 注入
2024-11-18 20:20
@北流家园网 在 baseController 覆盖一下 getModel 系列的方法,支持一下这个数组的注入
injectModel 回调了 getModel 方法,很方便扩展