SQL-инъекция на PythonPython

Программы на Python
Anonymous
SQL-инъекция на Python

Сообщение Anonymous »


Недавно я работал над проблемой внедрения SQL. Мне нужно выполнить несколько SQL-запросов в одном запросе.

def db_query(db_connection, запрос): Cur = db_connection.cursor() запрос_результат = [] пытаться: cur.execute (запрос) query_result = cur.fetchall() кроме MySQLdb.Error как ошибки: печать (ошибка) вернуть запрос_результат Во-первых, я хочу выполнить sql вот так

cur = db_connection.cursor() cur.execute("INSERT INTO обзоры VALUES(" + "'" + name_review + "'" + "," + "'" +desc_review + "'" + "," + "'" + product_id + "'); удалить из отзывов; -- " + ")")) db_connection.commit() происходит ошибка:

(2014, «Команды не синхронизированы; сейчас вы не можете запустить эту команду») это означает, что Python что-то делает для предотвращения внедрения sql.

но когда я выполняю

db_connection = get_connection() Product_lines = db_query(db_connection, «ВЫБРАТЬ строку продукта, textDescription ИЗ линий продуктов; удалить обзоры таблиц;») db_connection.close() это работает. Кто-нибудь может дать мне объяснение? какой для этого механизм. Спасибо

см. предыдущее сообщение.

Вернуться в «Python»