Предотвращение внедрения SQL с помощью PostgreSQL COPY JDBC

У меня есть следующий код для загрузки таблицы в виде файла с использованием PG КОПИРОВАТЬ:

    public void download(String table, Writer responseWriter) throws SQLException, IOException {
        try (Connection conn = dataSource.getConnection()) {
            CopyManager copyManager = new CopyManager(conn.unwrap(BaseConnection.class));
            // SQL Injection can happen here!
            String statement = "COPY " + table + " TO STDOUT WITH NULL ''";
            copyManager.copyOut(statement, responseWriter);
        }
    }

Очевидно, что этот код подвержен внедрению SQL (параметр таблицы передается из контроллера Spring REST). Конечно, я могу сделать некоторую очистку вручную, но если в CopyManager есть способ "PreparedStatement", я бы предпочел его. Бонусные баллы за использование Spring JdbcTemplate.

Пользовательский скаляр GraphQL
Пользовательский скаляр GraphQL
Листовые узлы системы типов GraphQL называются скалярами. Достигнув скалярного типа, невозможно спуститься дальше по иерархии типов. Скалярный тип...
Как вычислять биты и понимать побитовые операторы в Java - объяснение с примерами
Как вычислять биты и понимать побитовые операторы в Java - объяснение с примерами
В компьютерном программировании биты играют важнейшую роль в представлении и манипулировании данными на двоичном уровне. Побитовые операции...
Поднятие тревоги для долго выполняющихся методов в Spring Boot
Поднятие тревоги для долго выполняющихся методов в Spring Boot
Приходилось ли вам сталкиваться с требованиями, в которых вас могли попросить поднять тревогу или выдать ошибку, когда метод Java занимает больше...
Полный курс Java для разработчиков веб-сайтов и приложений
Полный курс Java для разработчиков веб-сайтов и приложений
Получите сертификат Java Web и Application Developer, используя наш курс.
4
0
392
1
Перейти к ответу Данный вопрос помечен как решенный

Ответы 1

Ответ принят как подходящий

В дополнение к общей инъекции SQL, когда злоумышленник пытается сделать что-то вроде добавления оператора DELETE к вашей команде COPY, есть еще одна проблема. Поскольку ваш код допускает запуск допустимого имени таблицы Любые, он по-прежнему рискует раскрыть данные, содержащиеся в любой таблице в вашей схеме.

Таким образом, безопасным решением здесь может быть создание белого списка таблиц, к которым вы хотите предоставить доступ пользователю. Любое имя входной таблицы, не соответствующее списку, будет отклонено. Предполагая, что ваш список таблиц находится в List, мы могли бы внести в ваш код следующее изменение:

public void download(String table, Writer responseWriter) throws SQLException, IOException {
    // get list of all allowed tables
    List<String> fileList = getAllowedTables();
    if (!fileList.contains(table)) {
        throw new IllegalAccessException("Someone tried to access a forbidden table.");
    }

    try (Connection conn = dataSource.getConnection()) {
        CopyManager copyManager = new CopyManager(conn.unwrap(BaseConnection.class));
        // SQL Injection can happen here!
        String statement = "COPY " + table + " TO STDOUT WITH NULL ''";
        copyManager.copyOut(statement, responseWriter);
    }
}

Другие вопросы по теме