可以将web传过来的SQL通过拼接的方式和本地的SQL先拼接成一个可执行的SQL字符串,然后采用动态SQL的方式来执行这个拼接成的SQL字符串

解决方案 »

  1.   

    <font  color="#FF0000" size="+3">首先,先感谢你的回答。只是我这里就是web端,sql的执行端是在网站的服务器端,我拿不到人家的东西,还有就是能用代码说明吗,鄙人比较愚钝</font>
      

  2.   

    如果你能确定后端仅仅是拼接sql,且前端和后端没有再处理输入值,那你可以试试输入
    '||(select job from emp where empno =2015)||'