Skip to content
项目
群组
代码片段
帮助
当前项目
正在载入...
登录 / 注册
切换导航面板
C
cocktail-party-server
项目
项目
详情
活动
周期分析
仓库
仓库
文件
提交
分支
标签
贡献者
图表
比较
统计图
议题
0
议题
0
列表
看板
标记
里程碑
合并请求
0
合并请求
0
CI / CD
CI / CD
流水线
作业
日程
统计图
Wiki
Wiki
代码片段
代码片段
成员
成员
折叠边栏
关闭边栏
活动
图像
聊天
创建新问题
作业
提交
问题看板
Open sidebar
cocktail-party
cocktail-party-server
Commits
6fa3bfe0
提交
6fa3bfe0
authored
5月 27, 2021
作者:
RuoYi
浏览文件
操作
浏览文件
下载
电子邮件补丁
差异文件
修复两处存在SQL注入漏洞问题
上级
5e64a93d
隐藏空白字符变更
内嵌
并排
正在显示
2 个修改的文件
包含
15 行增加
和
1 行删除
+15
-1
DataScopeAspect.java
...ain/java/com/ruoyi/framework/aspectj/DataScopeAspect.java
+14
-0
SysDeptMapper.xml
...system/src/main/resources/mapper/system/SysDeptMapper.xml
+1
-1
没有找到文件。
ruoyi-framework/src/main/java/com/ruoyi/framework/aspectj/DataScopeAspect.java
浏览文件 @
6fa3bfe0
...
...
@@ -66,6 +66,7 @@ public class DataScopeAspect
@Before
(
"dataScopePointCut()"
)
public
void
doBefore
(
JoinPoint
point
)
throws
Throwable
{
clearDataScope
(
point
);
handleDataScope
(
point
);
}
...
...
@@ -166,4 +167,17 @@ public class DataScopeAspect
}
return
null
;
}
/**
* 拼接权限sql前先清空params.dataScope参数防止注入
*/
private
void
clearDataScope
(
final
JoinPoint
joinPoint
)
{
Object
params
=
joinPoint
.
getArgs
()[
0
];
if
(
StringUtils
.
isNotNull
(
params
)
&&
params
instanceof
BaseEntity
)
{
BaseEntity
baseEntity
=
(
BaseEntity
)
params
;
baseEntity
.
getParams
().
put
(
DATA_SCOPE
,
""
);
}
}
}
ruoyi-system/src/main/resources/mapper/system/SysDeptMapper.xml
浏览文件 @
6fa3bfe0
...
...
@@ -147,7 +147,7 @@ PUBLIC "-//mybatis.org//DTD Mapper 3.0//EN"
<if
test=
"updateBy != null and updateBy != ''"
>
update_by = #{updateBy},
</if>
update_time = sysdate()
</set>
where
dept_id in (${ancestors}
)
where
find_in_set(#{deptId}, ancestors
)
</update>
<delete
id=
"deleteDeptById"
parameterType=
"Long"
>
...
...
编写
预览
Markdown
格式
0%
重试
或
添加新文件
添加附件
取消
您添加了
0
人
到此讨论。请谨慎行事。
请先完成此评论的编辑!
取消
请
注册
或者
登录
后发表评论