我有必要在运行时在数据库中生成表。在这种情况下我不能使用preparedStatement。
我试图找到一个库来验证MySQL的查询或tableName输入,但只找到ESAPI …
我建议不要这样做,但如果必须这样做,Michael Butscher的评论非常好。您可以使用标签或类似的东西绕过空格 %00 %09 /**/ %0d %0a 取决于数据库实现。
%00
%09
/**/
%0d
%0a