登录
首页 >  Golang >  Go问答

如何使用 Golang 使用 URL.Query().Get() 填充 SELECT 语句

来源:stackoverflow

时间:2024-04-22 16:18:38 215浏览 收藏

今天golang学习网给大家带来了《如何使用 Golang 使用 URL.Query().Get() 填充 SELECT 语句》,其中涉及到的知识点包括等等,无论你是小白还是老手,都适合看一看哦~有好的建议也欢迎大家在评论留言,若是看完有所收获,也希望大家能多多点赞支持呀!一起加油学习~

问题内容

func startHandler(w http.ResponseWriter, r *http.Request) {
    conn_str := dbuser + ":" + dbpass + "@tcp(" + dbhost + ":" + dbport + ")/" + dbdb
    log.Println(conn_str)

    db, err := sql.Open("mysql", conn_str)
    if err != nil {
        log.Println("DB Error - Unable to connect:", err)
    }
    defer db.Close()

    table := r.URL.Query().Get("table")

    
        rows, _ := db.Query("SELECT * FROM "+ table) //selects all columns from table
        cols, _ := rows.Columns()

        fmt.Fprintf(w, "%s\n", cols)

当我尝试此操作时,它没有填写我从网站输入的值。如果我 log.println(table) 它确实显示在我的终端中。但它不会显示在网站上或用表填充 select 语句...


正确答案


假设您从 api 调用此函数,我会添加一些内容,更不用说避免使用通配符 (*) 选择。

编辑:我想我可能误解了你的问题,我会看看是否可以给出更好的答案。

您是说您有表的打印值,但数据库没有响应?其他评论者是正确的,而不是“_”,得到一个真正的错误和 fmt.println(err.error())。

编辑 2:@jub0bs 提出的另一个好观点是,这是一个巨大的漏洞。 go 很好地支持了这一点,允许您执行以下操作:

db.query("select * from ?",table)

而不是您当前拥有的。

我刚刚运行了以下代码:

results,err := publicDB.Query("SELECT * FROM "+r.URL.Query().Get("name"))+" LIMIT 1"
    if err != nil {
        fmt.Println(err.Error())
    }
    for results.Next(){
        fmt.Println(results.Columns())
    }

并且成功了。我调用了 url www.mysite.com/endpoint?name=tablename

今天关于《如何使用 Golang 使用 URL.Query().Get() 填充 SELECT 语句》的内容介绍就到此结束,如果有什么疑问或者建议,可以在golang学习网公众号下多多回复交流;文中若有不正之处,也希望回复留言以告知!

声明:本文转载于:stackoverflow 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>