Re: ToDo: support for parameters in EXECUTE statement

Поиск
Список
Период
Сортировка
От Heikki Linnakangas
Тема Re: ToDo: support for parameters in EXECUTE statement
Дата
Msg-id 4D36C401.8060007@enterprisedb.com
обсуждение исходный текст
Ответ на ToDo: support for parameters in EXECUTE statement  (Pavel Stehule <pavel.stehule@gmail.com>)
Ответы Re: ToDo: support for parameters in EXECUTE statement  (Pavel Stehule <pavel.stehule@gmail.com>)
Список pgsql-hackers
On 19.01.2011 12:53, Pavel Stehule wrote:
> The EXECUTE statement doesn't support a parametrization via
> SPI_execute_with_args call and PQexecParams too. It can be a security
> issue. If somebody use a prepared statement as protection to sql
> injection, then all security goes out, because he has to call EXECUTE
> without parametrization.

Why don't you use SPI_prepare and SPI_open_query ?

--   Heikki Linnakangas  EnterpriseDB   http://www.enterprisedb.com


В списке pgsql-hackers по дате отправления:

Предыдущее
От: Hitoshi Harada
Дата:
Сообщение: Re: pl/python refactoring
Следующее
От: Pavel Stehule
Дата:
Сообщение: Re: ToDo: support for parameters in EXECUTE statement