加入收藏 | 设为首页 | 会员中心 | 我要投稿 李大同 (https://www.lidatong.com.cn/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 站长学院 > MsSql教程 > 正文

存储过程EXEC vs sp_executesql的区别?

发布时间:2020-12-12 16:53:00 所属栏目:MsSql教程 来源:网络整理
导读:我已经用sp_executesql编写了两个存储过程,其他没有sp_executesql 两者都正在执行相同的结果,我没有得到什么区别 EXEC (@SQL) vs EXEC sp_executesql @SQL,N’@eStatus varchar(12)’, @eStatus = @Status 和EXEC(@SQL)如何易于SQL注入和sp_executesql @SQL
我已经用sp_executesql编写了两个存储过程,其他没有sp_executesql
两者都正在执行相同的结果,我没有得到什么区别

EXEC (@SQL) vs EXEC sp_executesql @SQL,N’@eStatus varchar(12)’,
@eStatus = @Status

和EXEC(@SQL)如何易于SQL注入和sp_executesql @SQL ……不是?

没有sp_executesql的存储过程下面

ALTER proc USP_GetEmpByStatus
(
@Status varchar(12)
)
AS
BEGIN
DECLARE @TableName AS sysname = 'Employee'
Declare @Columns as sysname = '*'
DECLARE @SQL as nvarchar(128) = 'select ' + @Columns + ' from ' + @TableName + ' where Status=' + char(39) + @Status + char(39)
print (@SQL)
EXEC (@SQL)
END

EXEC USP_GetEmpByStatus 'Active'

以下存储过程与sp_executesql

create proc USP_GetEmpByStatusWithSpExcute
(
@Status varchar(12)
)
AS
BEGIN
DECLARE @TableName AS sysname = 'JProCo.dbo.Employee'
Declare @Columns as sysname = '*'
DECLARE @SQL as nvarchar(128) = 'select ' + @Columns + ' from ' + @TableName + ' where Status=' + char(39) + @Status + char(39)
print @SQL
exec sp_executesql @SQL,N'@eStatus varchar(12)',@eStatus = @Status
END

EXEC USP_GetEmpByStatusWithSpExcute 'Active'

解决方法

你的sp_executesql SQL应该是;
DECLARE @SQL as nvarchar(128) = 'select ' + @Columns + ' from ' + 
            @TableName + ' where Status=@eStatus'

这将允许您使用@eStatus作为参数调用sp_executesql,而不是将其嵌入到SQL中.这将有利于@eStatus可以包含任何字符,如果需要安全,它将被数据库自动正确地转义.

对应于EXEC所需的SQL;

DECLARE @SQL as nvarchar(128) = 'select ' + @Columns + ' from ' + 
            @TableName + ' where Status=' + char(39) + @Status + char(39)

…嵌入@Status中的char(39)将使您的SQL无效,并可能创建SQL注入的可能性.例如,如果@Status设置为O’Reilly,则生成的SQL将为;

select acol,bcol,ccol FROM myTable WHERE Status='O'Reilly'

(编辑:李大同)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    推荐文章
      热点阅读