用户:
清蒸鲈鱼查看:1 回复:4 评论:1 创建时间:2023-02-04T18:55:45
var choose=await entity.player.dialog({
type:'input',
title:'修改数据库',
content:'请输入目标数据',
})
if(!choose)return
await db.sql`UPDATE players SET money = 100 WHERE userKey == 'aaa'` //这样没问题
await db.sql`UPDATE players SET ${choose} = 100 WHERE userKey == 'aaa'` //这样就有问题了(报错)
谁能告诉我,怎么样可以输入choose放到里面?
(语言有点乱,谅解一下)

emmmm?试试这个?
eval(`await db.sql`UPDATE players SET ${choose} = 100 WHERE userKey == ${'aaa'}`)
点赞0
评论
SCS_user_LoeheodVOQ应该是box3的sql防注入措施,函数调用写成func`字符串数据`也是可以的,这时函数可以获取到哪些是原有的数据,哪些是通过模板字符串加入的,这时通过模板字符串加入的就会被加上引号
点赞0
评论