MagicStack / MagicStack/asyncpg

Can't add schema name to query in fetch function

Abierto
#538 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Lenguaje dominante
Python
Estrellas
8.1k
Forks
468
Métricas de merge de PR
Sin PR fusionados en 30 d

Descripción

  • asyncpg version: 0.18.3
  • PostgreSQL version: 11.4 +
  • Do you use a PostgreSQL SaaS? If so, which? Can you reproduce
    the issue with a local PostgreSQL install?
    : No
  • Python version: Python 3.7.3
  • Platform: MacOS, Sanic
  • Do you use pgbouncer?: No
  • Did you install asyncpg with pip?: Yes
  • If you built asyncpg locally, which version of Cython did you use?: No
  • Can the issue be reproduced under both asyncio and
    uvloop?
    : No

I had try to up to 0.20.1 but I have an other error in your code, so I only test on version 0.18.3

I got a problem when I try to add schema name to the query. My code:

dbpool = app.config["pool"]
async with dbpool.acquire() as conn:
    sql = """
        SELECT _id, name, address
        FROM "{schema}".account
        WHERE _id IN (
            SELECT account_id
            FROM "{schema}"."account-message"
            WHERE message_id IN (
                SELECT _id
                FROM "{schema}".message
                WHERE sender = $1
            )
        );
    """.format(
        schema=config.SCHEMA
    )
    resp = await conn.fetch(sql, address)

and it work very well, except for the lint:security give me a security issue:

Issue: [B608:hardcoded_sql_expressions] Possible SQL injection vector through string-based query construction.

And when I try to pass my schema name to conn.fetch() function but it didn't work. Can you help me?

Guía de contribución

No hay ninguna guía de contribución indexada para este repositorio

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Línea de trabajo

Comienza con la llamada conn.fetch() y la consulta de PostgreSQL mostrada en el issue; después, comprueba cómo se pasan los nombres de esquema a las consultas y cómo el enlace de parámetros trata los identificadores. Se considera terminado cuando se haya determinado si se admite un enfoque seguro para los nombres de esquema y se haya documentado o abordado el problema de lint/seguridad indicado.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
postgresql, python
Área
databases
Tipo de issue
Error
Dificultad
4/5
Tiempo estimado
3-5 días
Estado de actividad
Estancado
Claridad
Necesita aclaración
Aptitud para principiantes
25/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.