猫史档案馆


【sql数据库】如何让字符串代入sql语法

用户:清蒸鲈鱼清蒸鲈鱼查看:1 回复:4 评论:1 创建时间:2023-02-04T18:55:45


var choose=await entity.player.dialog({
    type:'input',
    title:'修改数据库',
    content:'请输入目标数据',
})
if(!choose)return

await db.sql`UPDATE players SET money = 100 WHERE userKey == 'aaa'`  //这样没问题

await db.sql`UPDATE players SET ${choose} = 100 WHERE userKey == 'aaa'`  //这样就有问题了(报错)

谁能告诉我,怎么样可以输入choose放到里面?

(语言有点乱,谅解一下)

emotion_编程猫_搓头


回复

上一页1 页 / 共 1下一页
yee剑走天下yee剑走天下

emmmm?试试这个?

eval(`await db.sql`UPDATE players SET ${choose} = 100 WHERE userKey == ${'aaa'}`)

 

点赞0


评论


清蒸鲈鱼清蒸鲈鱼

顶顶顶)))

点赞0


评论


名探酱名探酱

sofa()

点赞0


评论


SCS_user_LoeheodVOQSCS_user_LoeheodVOQ

应该是box3的sql防注入措施,函数调用写成func`字符串数据`也是可以的,这时函数可以获取到哪些是原有的数据,哪些是通过模板字符串加入的,这时通过模板字符串加入的就会被加上引号

点赞0


评论