0

让 tableName = req.body.tableName

让 colName = req.body.col1+","+req.body.col2

sqlString =INSERT INTO ${tableName}(${colName}) VALUES ($1,$2) RETURNING *

4

1 回答 1

0

不,您正在使用 SQL 查询中的用户输入。

使用某种查询构建器,例如knex,它具有正确转义用户输入的内置方式。

于 2021-01-16T17:49:55.020 回答