SQL-инъекция возможна в:
.append(relation.getJoins()[i].getChildSql())
только тогда, когда getChildSql()
может возвращать любые данные, предоставленные пользователем.
.append(" = :join").append(i)
только когда i
- это нечто иное, чемцелое число и может содержать данные, предоставленные пользователем.
Я не думаю, что setParameter()
можно было бы использовать.