它被内联发送。当
status是客户端控制的值时,您绝对不希望这样做。
而是将其参数化:
return currentSession() .createQuery("FROM Student student WHERe student.status = :status") .setParameter("status", status) .list();也可以看看:
- OWASP-hibernate

它被内联发送。当
status是客户端控制的值时,您绝对不希望这样做。
而是将其参数化:
return currentSession() .createQuery("FROM Student student WHERe student.status = :status") .setParameter("status", status) .list();