我有一个用于过滤的动态查询,现在我遇到了一个问题,我需要使用DB::raw进行排序
$this->query->orderBy(\DB::raw("POSITION(\"$value\" IN $column)", 'asc'))但是现在我遇到了SQL注入保护问题,如何防止$value和$column在不使用->setBindings的情况下进行SQL注入?
我不能使用->setBindings,因为我有大量的过滤器列,这取决于表
发布于 2019-05-15 14:05:56
准备好的语句不能计算列名,因此需要使用白名单来防止注入$column。
要保护它不受值的影响,可以将其强制为整数类型或浮点类型,也可以使用接受参数数组的orderByRaw:
$this->query->orderByRaw("POSITION(? IN $column)", [$value])发布于 2019-05-15 14:05:19
您可以使用orderByRaw,它将接受一个绑定数组。
$this->query->orderByRaw('POSITION(? IN ?) asc', [$value, $column]);发布于 2019-05-15 14:08:48
试试下面的方法,
$orderByQuery = "select * from table order by POSITION(:value IN :column) asc";
$this->query->select($orderByQuery, [
"value" => $value,
"column" => $column
])https://stackoverflow.com/questions/56150942
复制相似问题