MagicStack / MagicStack/asyncpg

Can't add schema name to query in fetch function

Ouverte
#538 0 commentaires 0 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Langage dominant
Python
Étoiles
8.1k
Forks
468
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

  • asyncpg version: 0.18.3
  • PostgreSQL version: 11.4 +
  • Do you use a PostgreSQL SaaS? If so, which? Can you reproduce
    the issue with a local PostgreSQL install?
    : No
  • Python version: Python 3.7.3
  • Platform: MacOS, Sanic
  • Do you use pgbouncer?: No
  • Did you install asyncpg with pip?: Yes
  • If you built asyncpg locally, which version of Cython did you use?: No
  • Can the issue be reproduced under both asyncio and
    uvloop?
    : No

I had try to up to 0.20.1 but I have an other error in your code, so I only test on version 0.18.3

I got a problem when I try to add schema name to the query. My code:

dbpool = app.config["pool"]
async with dbpool.acquire() as conn:
    sql = """
        SELECT _id, name, address
        FROM "{schema}".account
        WHERE _id IN (
            SELECT account_id
            FROM "{schema}"."account-message"
            WHERE message_id IN (
                SELECT _id
                FROM "{schema}".message
                WHERE sender = $1
            )
        );
    """.format(
        schema=config.SCHEMA
    )
    resp = await conn.fetch(sql, address)

and it work very well, except for the lint:security give me a security issue:

Issue: [B608:hardcoded_sql_expressions] Possible SQL injection vector through string-based query construction.

And when I try to pass my schema name to conn.fetch() function but it didn't work. Can you help me?

Guide de contribution

Aucun guide de contribution indexé pour ce dépôt

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Commencez par l’appel conn.fetch() et la requête PostgreSQL présentée dans l’issue, puis vérifiez comment les noms de schéma sont transmis aux requêtes et comment la liaison des paramètres traite les identifiants. Le travail est terminé lorsqu’il a été déterminé si une approche sûre pour les noms de schéma est prise en charge et que le problème de lint/sécurité signalé a été documenté ou traité.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
postgresql, python
Domaine
databases
Type d'issue
Bug
Difficulté
4/5
Temps estimé
3-5 jours
Activité
À l'abandon
Clarté
À clarifier
Accessibilité débutants
25/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.