日期:2014-05-16 浏览次数:20416 次
sql=select * from +tablename+where +condition,这样jdbctemplate将不会进行任何处理直接执行输入的sql语句,这也是sql注入的一个最主要的入口,要小心了~
setObject(int parameterIndex,Object x,int targetSqlType)以及setObject(int parameterIndex, Object x)按照指定的类型进行设置,所以不必担心传入的参数类型没有被正确的转化