Sök på SQL Injection...
Hej på er!!!
Jag har ett problem som jag gärna vill ha löst. Det uppstår när jag försöker att använda detta tecken vid en sökning mot en databas.
' men det funkar fint med detta ´ varför kan jag inte använda '
Följande fel får jag vid sökningen
Microsoft JET Database Engine error '80040e14'
Syntax error (missing operator) in query expression 'stamnamn LIKE '%DonTomaso's%' ORDER BY stamnamn ASC'.
Här är koden som plockar ut från sökningen.
IF Request("sok") <> "" then
IF Request.Form("sok2") = "stamnamn" then
Set stamnamn = objConn.Execute("SELECT * FROM stamnamn WHERE " & Request("sok2") & " LIKE '%" & Request("sok")& "%' ORDER BY stamnamn ASC")
SQLCount = "SELECT COUNT(*) AS Antal FROM stamnamn WHERE " & Request("sok2") & " LIKE '%" & Request("sok")& "%'"
Set namncheck = objConn.Execute("SELECT * FROM stamnamn WHERE stamnamn = '"&Request("sok")&"'")
IF namncheck.eof then
Response.Write ("<br><font color='green'><strong>" & strTxtSearchNameIsNotInTheList & "</strong></font>")
ELSE
Response.Write ("<br><font color='red'><strong>" & strTxtSearchNameIsInTheList & "</strong></font>")
END IF
namncheck.close : set namncheck = nothing
ELSE
sokresultat = fixbug(Request("sok"))
Set stamnamn = objConn.Execute("SELECT * FROM stamnamn WHERE " & Request("sok2") & " LIKE '%" & sokresultat & "%' ORDER BY stamnamn ASC")
SQLCount = "SELECT COUNT(*) AS Antal FROM stamnamn WHERE " & Request("sok2") & " LIKE '%" & sokresultat & "%'"
END IF
ELSE
Set stamnamn = objConn.Execute("SELECT * FROM stamnamn ORDER BY stamnamn ASC")
SQLCount = "SELECT COUNT(*) AS Antal FROM stamnamn"
END IF
IF stamnamn.eof then
Response.Write("<br><br>" & strTxtCouldNotFindAnyInTheSearch & "<strong>" & Request.Form("sok") & "</strong>")
ELSE
Sökningen i sig funkar bra förutom att jag inte kan använda ' och jag vill gärna kunna använda detta också.


