PHP PDOステートメントは、テーブルまたは列の名前をパラメーターとして受け入れることができますか?

StackOverflow https://stackoverflow.com/questions/182287

  •  06-07-2019
  •  | 
  •  

質問

準備済みのPDOステートメントにテーブル名を渡すことができないのはなぜですか?

$stmt = $dbh->prepare('SELECT * FROM :table WHERE 1');
if ($stmt->execute(array(':table' => 'users'))) {
    var_dump($stmt->fetchAll());
}

テーブル名をSQLクエリに挿入する別の安全な方法はありますか?安全で、私はしたくないということです

$sql = "SELECT * FROM $table WHERE 1"
役に立ちましたか?

解決

テーブル名と列名は、PDOのパラメーターに置き換えることはできません。

その場合、データを手動でフィルタリングおよびサニタイズするだけです。これを行う1つの方法は、クエリを動的に実行する関数に省略形のパラメーターを渡し、 switch()ステートメントを使用して、テーブル名に使用する有効な値のホワイトリストを作成することです。または列名。これにより、ユーザー入力がクエリに直接入力されることはありません。例えば:

function buildQuery( $get_var ) 
{
    switch($get_var)
    {
        case 1:
            $tbl = 'users';
            break;
    }

    $sql = "SELECT * FROM $tbl";
}

デフォルトのケースを残さないか、エラーメッセージを返すデフォルトのケースを使用すると、使用したい値のみが使用されるようになります。

他のヒント

テーブル(または列)名のバインドが機能しないなぜを理解するには、準備されたステートメントのプレースホルダーがどのように機能するかを理解する必要があります。 、および結果のSQLが実行されました。代わりに、DBMSが「準備」を要求しました;ステートメントは、使用するテーブルやインデックスなど、クエリの実行方法に関する完全なクエリプランを作成します。これは、プレースホルダーの入力方法に関係なく同じです。

SELECT name FROM my_table WHERE id =:value のプランは、:value の代わりに使用するものと同じですが、一見似ている SELECT name FROM :table WHERE id =:value は計画できません。DBMSには、実際に選択するテーブルがわからないためです。

これは、PDOのような抽象化ライブラリが回避できるものでも、回避すべきものでもありません。準備されたステートメントの2つの主要な目的に反するためです。1)データベースがクエリの実行方法を事前に決定できるようにする同じ計画を複数回使用します。および2)クエリのロジックを変数入力から分離することにより、セキュリティの問題を防ぐ。

これは古い投稿ですが、@ kzqaiが提案したものと同様の解決策を共有すると思い、便利だと思いました:

次のような2つのパラメータを受け取る関数があります

function getTableInfo($inTableName, $inColumnName) {
    ....
}

内部で、「祝福された」テーブルと列のみを確認するように設定した配列をチェックします。テーブルにアクセスできます:

$allowed_tables_array = array('tblTheTable');
$allowed_columns_array['tblTheTable'] = array('the_col_to_check');

PDOを実行する前のPHPチェックは次のようになります...

if(in_array($inTableName, $allowed_tables_array) && in_array($inColumnName,$allowed_columns_array[$inTableName]))
{
    $sql = "SELECT $inColumnName AS columnInfo
            FROM $inTableName";
    $stmt = $pdo->prepare($sql); 
    $stmt->execute();
    $result = $stmt->fetchAll(PDO::FETCH_ASSOC);
}

前者を使用することは、後者より本質的に安全ではないため、入力がパラメータ配列の一部であろうと単純な変数であろうと、入力をサニタイズする必要があります。そのため、 $ table のコンテンツが安全であること(alphanumとアンダースコア?)使用します。

(後の回答、サイドノートを参照)。

"データベース"を作成しようとする場合にも同じルールが適用されます。

準備済みステートメントを使用してデータベースをバインドすることはできません。

つまり:

CREATE DATABASE IF NOT EXISTS :database

は機能しません。代わりにセーフリストを使用してください。

サイドノート:この質問をコミュニティWikiとして追加しました。これは、多くの人がデータベース。テーブルや列ではありません。

これほど簡単な独自のカスタムサニタイズ機能を提供できるかどうか、私の一部は疑問に思っています:

$value = preg_replace('/[^a-zA-Z_]*/', '', $value);

実際に考えたことはありませんが、文字とアンダースコア以外のものを削除すると動作するようです。

このスレッドの主な質問については、他の投稿で、ステートメントを準備するときに列名に値をバインドできない理由が明らかになったため、次の解決策があります:

class myPdo{
    private $user   = 'dbuser';
    private $pass   = 'dbpass';
    private $host   = 'dbhost';
    private $db = 'dbname';
    private $pdo;
    private $dbInfo;
    public function __construct($type){
        $this->pdo = new PDO('mysql:host='.$this->host.';dbname='.$this->db.';charset=utf8',$this->user,$this->pass);
        if(isset($type)){
            //when class is called upon, it stores column names and column types from the table of you choice in $this->dbInfo;
            $stmt = "select distinct column_name,column_type from information_schema.columns where table_name='sometable';";
            $stmt = $this->pdo->prepare($stmt);//not really necessary since this stmt doesn't contain any dynamic values;
            $stmt->execute();
            $this->dbInfo = $stmt->fetchAll(PDO::FETCH_ASSOC);
        }
    }
    public function pdo_param($col){
        $param_type = PDO::PARAM_STR;
        foreach($this->dbInfo as $k => $arr){
            if($arr['column_name'] == $col){
                if(strstr($arr['column_type'],'int')){
                    $param_type = PDO::PARAM_INT;
                    break;
                }
            }
        }//for testing purposes i only used INT and VARCHAR column types. Adjust to your needs...
        return $param_type;
    }
    public function columnIsAllowed($col){
        $colisAllowed = false;
        foreach($this->dbInfo as $k => $arr){
            if($arr['column_name'] === $col){
                $colisAllowed = true;
                break;
            }
        }
        return $colisAllowed;
    }
    public function q($data){
        //$data is received by post as a JSON object and looks like this
        //{"data":{"column_a":"value","column_b":"value","column_c":"value"},"get":"column_x"}
        $data = json_decode($data,TRUE);
        $continue = true;
        foreach($data['data'] as $column_name => $value){
            if(!$this->columnIsAllowed($column_name)){
                 $continue = false;
                 //means that someone possibly messed with the post and tried to get data from a column that does not exist in the current table, or the column name is a sql injection string and so on...
                 break;
             }
        }
        //since $data['get'] is also a column, check if its allowed as well
        if(isset($data['get']) && !$this->columnIsAllowed($data['get'])){
             $continue = false;
        }
        if(!$continue){
            exit('possible injection attempt');
        }
        //continue with the rest of the func, as you normally would
        $stmt = "SELECT DISTINCT ".$data['get']." from sometable WHERE ";
        foreach($data['data'] as $k => $v){
            $stmt .= $k.' LIKE :'.$k.'_val AND ';
        }
        $stmt = substr($stmt,0,-5)." order by ".$data['get'];
        //$stmt should look like this
        //SELECT DISTINCT column_x from sometable WHERE column_a LIKE :column_a_val AND column_b LIKE :column_b_val AND column_c LIKE :column_c_val order by column_x
        $stmt = $this->pdo->prepare($stmt);
        //obviously now i have to bindValue()
        foreach($data['data'] as $k => $v){
            $stmt->bindValue(':'.$k.'_val','%'.$v.'%',$this->pdo_param($k));
            //setting PDO::PARAM... type based on column_type from $this->dbInfo
        }
        $stmt->execute();
        return $stmt->fetchAll(PDO::FETCH_ASSOC);//or whatever
    }
}
$pdo = new myPdo('anything');//anything so that isset() evaluates to TRUE.
var_dump($pdo->q($some_json_object_as_described_above));

上記は単なる例であるため、言うまでもなくコピーと貼り付けは機能しません。ニーズに合わせて調整します。 現在、これは100%のセキュリティを提供しない可能性がありますが、列が「入ってくる」ときに列名をある程度制御できます。動的な文字列として、ユーザー側で変更される場合があります。さらに、テーブルカラムの名前とタイプはinformation_schemaから抽出されるため、テーブルのカラム名とタイプを使用して配列を作成する必要はありません。

ライセンス: CC-BY-SA帰属
所属していません StackOverflow
scroll top