环境:SpringBoot 3.x + MyBatis-Plus 3.5.5 + MySQL8 + Java17 重点:安全写法(MP Lambda 构造器) vs 危险写法(字符串拼接 SQL,可注入),方便你直接拿 payload 测试对比 前置:MySQL 新建库
mp_demo,表user
1. MySQL 建表语句
CREATE DATABASE IF NOT EXISTS mp_demo DEFAULT CHARACTER SET utf8mb4;
USE mp_demo;
CREATE TABLE `user` (
`id` BIGINT AUTO_INCREMENT PRIMARY KEY COMMENT '主键',
`username` VARCHAR(50) NOT NULL COMMENT '用户名',
`phone` VARCHAR(20) DEFAULT NULL COMMENT '手机号',
`age` INT DEFAULT NULL COMMENT '年龄',
`create_time` DATETIME DEFAULT CURRENT_TIMESTAMP
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4;
-- 测试数据
INSERT INTO `user`(username,phone,age) VALUES ('admin','13800138000',20),('test','13900139000',22);
2. Maven pom.xml
<?xml version="1.0" encoding="UTF-8"?>
<project xmlns="http://maven.apache.org/POM/4.0.0" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 https://maven.apache.org/xsd/maven-4.0.0.xsd">
<modelVersion>4.0.0</modelVersion>
<parent>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-parent</artifactId>
<version>3.2.0</version>
<relativePath/>
</parent>
<groupId>com.demo</groupId>
<artifactId>mp-sql-inject-demo</artifactId>
<version>0.0.1-SNAPSHOT</version>
<name>mp-sql-inject-demo</name>
<properties>
<java.version>17</java.version>
</properties>
<dependencies>
<!-- SpringBoot Web -->
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-web</artifactId>
</dependency>
<!-- MyBatis-Plus SpringBoot Starter -->
<dependency>
<groupId>com.baomidou</groupId>
<artifactId>mybatis-plus-boot-starter</artifactId>
<version>3.5.5</version>
</dependency>
<!-- MySQL驱动 -->
<dependency>
<groupId>com.mysql</groupId>
<artifactId>mysql-connector-j</artifactId>
<scope>runtime</scope>
</dependency>
<!-- Lombok -->
<dependency>
<groupId>org.projectlombok</groupId>
<artifactId>lombok</artifactId>
<optional>true</optional>
</dependency>
<!-- Test -->
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-test</artifactId>
<scope>test</scope>
</dependency>
</dependencies>
<build>
<plugins>
<plugin>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-maven-plugin</artifactId>
<configuration>
<excludes>
<exclude>
<groupId>org.projectlombok</groupId>
<artifactId>lombok</artifactId>
</exclude>
</excludes>
</configuration>
</plugin>
</plugins>
</build>
</project>
3. application.yml 配置
spring:
datasource:
driver-class-name: com.mysql.cj.jdbc.Driver
url: jdbc:mysql://localhost:3306/mp_demo?useUnicode=true&characterEncoding=utf8&serverTimezone=Asia/Shanghai
username: root
password: 你的mysql密码
mybatis-plus:
# 开启SQL打印,方便观察执行SQL,看注入效果
configuration:
log-impl: org.apache.ibatis.logging.stdout.StdOutImpl
global-config:
db-config:
id-type: assign_id
4. Entity 实体类 User.java
package com.demo.entity;
import com.baomidou.mybatisplus.annotation.IdType;
import com.baomidou.mybatisplus.annotation.TableId;
import com.baomidou.mybatisplus.annotation.TableName;
import lombok.Data;
import java.time.LocalDateTime;
@Data
@TableName("user")
public class User {
@TableId(type = IdType.AUTO)
private Long id;
private String username;
private String phone;
private Integer age;
private LocalDateTime createTime;
}
5. Mapper 接口 UserMapper.java
package com.demo.mapper;
import com.baomidou.mybatisplus.core.mapper.BaseMapper;
import com.demo.entity.User;
import org.apache.ibatis.annotations.Param;
import org.apache.ibatis.annotations.Select;
import java.util.List;
public interface UserMapper extends BaseMapper<User> {
/**
* ⚠️【高危!可SQL注入】手写SQL,直接字符串拼接
* 用于测试payload,不要在生产使用
*/
@Select("SELECT * FROM user WHERE username = '${username}'")
List<User> selectByUsernameInject(@Param("username") String username);
}
6. Service 层
UserService.java
package com.demo.service;
import com.baomidou.mybatisplus.extension.service.IService;
import com.demo.entity.User;
import java.util.List;
public interface UserService extends IService<User> {
// ✅ 安全查询:Lambda构造器(参数预编译,防注入)
List<User> safeQueryUser(String username);
// ⚠️ 危险查询:直接调用mapper拼接字符串SQL(可注入)
List<User> unsafeInjectQuery(String username);
}
UserServiceImpl.java
package com.demo.service.impl;
import com.baomidou.mybatisplus.core.conditions.query.LambdaQueryWrapper;
import com.baomidou.mybatisplus.extension.service.impl.ServiceImpl;
import com.demo.entity.User;
import com.demo.mapper.UserMapper;
import com.demo.service.UserService;
import org.springframework.stereotype.Service;
import javax.annotation.Resource;
import java.util.List;
@Service
public class UserServiceImpl extends ServiceImpl<UserMapper, User> implements UserService {
@Resource
private UserMapper userMapper;
/**
* ✅ 安全写法:MP LambdaQueryWrapper,底层使用 ? 占位符预编译,防止SQL注入
*/
@Override
public List<User> safeQueryUser(String username) {
LambdaQueryWrapper<User> wrapper = new LambdaQueryWrapper<>();
wrapper.eq(User::getUsername, username);
return baseMapper.selectList(wrapper);
}
/**
* ⚠️ 危险写法:使用${}字符串拼接,可以被SQL注入
*/
@Override
public List<User> unsafeInjectQuery(String username) {
return userMapper.selectByUsernameInject(username);
}
}
7. Controller 接口(用于 HTTP 测试)
package com.demo.controller;
import com.demo.entity.User;
import com.demo.service.UserService;
import org.springframework.web.bind.annotation.GetMapping;
import org.springframework.web.bind.annotation.RequestParam;
import org.springframework.web.bind.annotation.RequestMapping;
import org.springframework.web.bind.annotation.RestController;
import javax.annotation.Resource;
import java.util.List;
@RestController
@RequestMapping("/user")
public class UserController {
@Resource
private UserService userService;
/**
* ✅ 安全接口
* 测试地址:GET /user/safe?username=admin
*/
@GetMapping("/safe")
public List<User> safe(@RequestParam String username) {
return userService.safeQueryUser(username);
}
/**
* ⚠️ 注入测试接口!仅本地测试,禁止上线
* 测试地址:GET /user/unsafe?username=admin' or '1'='1
*/
@GetMapping("/unsafe")
public List<User> unsafe(@RequestParam String username) {
return userService.unsafeInjectQuery(username);
}
}
8. SpringBoot 启动类
package com.demo;
import org.mybatis.spring.annotation.MapperScan;
import org.springframework.boot.SpringApplication;
import org.springframework.boot.autoconfigure.SpringBootApplication;
@SpringBootApplication
@MapperScan("com.demo.mapper")
public class MpInjectDemoApplication {
public static void main(String[] args) {
SpringApplication.run(MpInjectDemoApplication.class, args);
}
}
🧪 测试 Payload(直接复制测试)
访问 unsafe 接口进行注入测试;safe 接口无论什么 payload 都不会注入成功
万能查询 payload:
GET /user/unsafe?username=admin' or '1'='1
拼接后 SQL:SELECT * FROM user WHERE username = 'admin' or '1'='1' → 查询全部用户
注释掉后面语句 payload:
GET /user/unsafe?username=admin' --
拼接 SQL:SELECT * FROM user WHERE username = 'admin' -- '
对比安全接口
/user/safe?username=admin' or '1'='1MP Lambda 会把整个传入字符串当成参数值,SQL 变成where username = ?,参数值原样为admin' or '1'='1,只会查找用户名等于这个字符串的用户,不会解析成 SQL 语法,不会注入
⚠️ MP 额外风险点(避坑)
QueryWrapper使用字符串硬编码字段,值用占位符没问题;但如果字段名直接拼接用户输入,会产生注入
// 安全:字段固定,值是参数
wrapper.eq("username", nameVal);
// ❌危险:排序字段来自用户输入字符串
String sortColumn = request.getParameter("sort");
wrapper.orderByAsc(sortColumn); // 用户输入 sort=id;drop table user; 会注入!
排序场景解决方案:白名单校验字段名,只允许指定列排序
${}MyBatis 原生字符串拼接高危;#{}预编译安全。MP 内部生成 SQL 全部使用#{}
单元测试类(可选,不用启动 web 直接测试)
package com.demo;
import com.demo.service.UserService;
import org.junit.jupiter.api.Test;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.boot.test.context.SpringBootTest;
import java.util.List;
@SpringBootTest
public class SqlInjectTest {
@Autowired
private UserService userService;
@Test
void testSafe(){
String payload = "admin' or '1'='1";
var list = userService.safeQueryUser(payload);
System.out.println("安全接口结果:"+list);
}
@Test
void testUnSafe(){
String payload = "admin' or '1'='1";
var list = userService.unsafeInjectQuery(payload);
System.out.println("危险注入接口结果:"+list);
}
}本文原创作者:易君召,详见:https://www.yijunzhao.cc/about,转载请注明出处。
原文链接
欢迎访问