sql注入问题

在工厂里面做的几个应用程序登陆验证都是如下:
String hql = "from UserPower as u where u.username = '" + user
				+ "' and u.password ='" + psw + "'";

今天我的同学发现了这个SQL注入的问题,赶紧把这个问题点给修复了.
[img][/img]
用户只需要在密码框输入 1' or 1 = '1 就可实现轻松登陆.解决方法是先取出密码,再做对比.

你可能感兴趣的:(sql)