SQLite
 sql >> Baza danych >  >> RDS >> SQLite

Niewłaściwa neutralizacja elementów specjalnych używanych w poleceniu SQL

Wartości w selectionArgs parametry nie muszą mieć znaczenia i nie mogą zostać ominięty, ponieważ znaki ucieczki znalazłyby się w bazie danych.

Veracode widzi trzy różne przypadki kodu SQL:

  • wartości, których nie można dane wejściowe użytkownika (takie jak literały ciągów w kodzie źródłowym);
  • wartości, które dane wejściowe użytkownika (ponieważ pochodzą bezpośrednio z np. jakiegoś pola edycyjnego);
  • wartości, które mogą być dane wejściowe użytkownika, ponieważ narzędzie nie może określić źródła.

Ze względów marketingowych płatne narzędzia mają tendencję do zwiększania liczby problemów tak bardzo, jak to możliwe. Tak więc Veracode zgłasza wszystkie przypadki trzeciego przypadku jako problemy.

W takim przypadku Veracode nie wie, gdzie selection pochodzi, więc narzeka. Jeśli ta wartość jest tworzona przez twój program i nigdy nie zawiera żadnych danych wejściowych użytkownika (tj. wszystkie wartości wprowadzane przez użytkownika są przenoszone do ? parametrów), to jest to fałszywy alarm i musisz powiedzieć Veracode, aby się zamknął.




  1. Database
  2.   
  3. Mysql
  4.   
  5. Oracle
  6.   
  7. Sqlserver
  8.   
  9. PostgreSQL
  10.   
  11. Access
  12.   
  13. SQLite
  14.   
  15. MariaDB
  1. Dostęp do bazy danych jednej aplikacji z innej aplikacji

  2. identyfikatory wierszy sqlite nie pasują do widoku listy — ANDROID

  3. Zwracanie tablicy ciągów i używanie jej w AutoCompleteTextview

  4. 3 sposoby na znalezienie wierszy zawierających małe litery w SQLite

  5. Wyświetl zawartość pliku bazy danych w Android Studio