StringEscapeUtils的常用使用,防止SQL注入及XSS注入

Posted 咸咸海风

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了StringEscapeUtils的常用使用,防止SQL注入及XSS注入相关的知识,希望对你有一定的参考价值。

StringEscapeUtils类可以对html js xml  sql 等代码进行转义来防止SQL注入及XSS注入

添加依赖

<dependency>
    <groupId>commons-lang</groupId>
    <artifactId>commons-lang</artifactId>
    <version>2.6</version>
</dependency>

1.html脚本

  escapeHtml转义html脚本

  unescapeHtml反转义html脚本

System.out.println(StringEscapeUtils.escapeHtml("<a>abc</a>"));
System.out.println(StringEscapeUtils.unescapeHtml("&lt;a&gt;abc&lt;/a&gt;"));

输出

&lt;a&gt;abc&lt;/a&gt;
<a>abc</a>

2.js脚本

  escapejavascript转义js脚本

  unescapeJavaScript反转义js脚本

System.out.println(StringEscapeUtils.escapeJavaScript("<script>alert(\'123\')<script>"));
System.out.println(StringEscapeUtils.unescapeJavaScript("<script>alert(\\\'123\\\')<script>"));

输出

<script>alert(\\\'123\\\')<script>
<script>alert(\'123\')<script>

3.字符串Unicode 

  escapeJava转义成Unicode编码

  unescapeJava反转义成Unicode编码

System.out.println(StringEscapeUtils.escapeJava("你好"));
System.out.println(StringEscapeUtils.unescapeJava("\\u4F60\\u597D"));

输出

\\u4F60\\u597D
你好

4.xml

  escapeXML转义XML

  unescapeXML反转义XML

System.out.println(StringEscapeUtils.escapeXml("<name>贝贝</name>"));
System.out.println(StringEscapeUtils.unescapeXml("&lt;name&gt;&#36125;&#36125;&lt;/name&gt;"));

输出

&lt;name&gt;&#36125;&#36125;&lt;/name&gt;
<name>贝贝</name>

5.sql

  escapeSql sql转义,防止sql注入攻击

转义后

复制代码
StringBuffer sql = new StringBuffer("select * from users where 1=1 ");
String keyWord="aaa\' or \'1=1";
if(!keyWord.isEmpty()){
      sql.append(" and username like \'%" + StringEscapeUtils.escapeSql(keyWord) + "\'");
}
System.out.println(sql);
复制代码

输出

select * from users where 1=1  and username like \'%aaa\'\' or \'\'1=1\'

StringEscapeUtils.escapeSql会将1个\'转成2个\',附源码:

不进行转义的,会查出全部用户

select * from users where 1=1  and username like \'%aaa\' or \'1=1\' 

 

 

以上是关于StringEscapeUtils的常用使用,防止SQL注入及XSS注入的主要内容,如果未能解决你的问题,请参考以下文章

StringEscapeUtils的使用

StringEscapeUtils的使用

StringEscapeUtils类

如何告诉 Java 使用哪个 StringEscapeUtils.escapeXML()?

为啥不推荐使用 org.apache.common.lang3 StringEscapeUtils?

java 防止xss攻击