Files
codeql/go/ql/test/query-tests/Security/CWE-089/SqlInjection.go
2026-06-11 07:15:54 +02:00

14 lines
304 B
Go

package main
import (
"database/sql"
"fmt"
"net/http"
)
func handler(db *sql.DB, req *http.Request) {
q := fmt.Sprintf("SELECT ITEM,PRICE FROM PRODUCT WHERE ITEM_CATEGORY='%s' ORDER BY PRICE",
req.URL.Query()["category"]) // $ Source[go/sql-injection]
db.Query(q) // $ Alert[go/sql-injection]
}