webForumDet fria alternativet

"Så hängs du ut på nätet"

Databaser & SQL

31 svar · 2 710 visningar · startad av Bender · sida 2 av 2

Frågan, av Bender

Har någon läst Expressens artikel idag om den dåliga säkerheten på webbplatser? <http://www.expressen.se/article.asp?id=108908> Kan någon här inne förklara vilket SQL-kommando de syftar på som används för att logga in dem? :o

Läs frågan i sin helhet →
Medlem sedan aug. 2001226 inlägg
#21

User = "abc"
Pass = ' & Password & '

Medlem sedan juni 20001 257 inlägg
#22

vad är frågan?

Medlem sedan jan. 20022 440 inlägg
#23

Erik? Hur använder jag din funktion?

Function SQLEncode(ByVal sString)
	SQLEncode = Replace(sString, "'", "''")
End Function

[b]SQLEncode(Request.Form("värde")) ?[/b]
Medlem sedan dec. 200012 464 inlägg
#24
sql = "inert into t (c1) values('" & SQLEncode(Request.Form("värde")) & "')"
Medlem sedan jan. 20022 440 inlägg
#25

Tack LarsG ;) En fråga bara.... (c1) ?

Medlem sedan dec. 200012 464 inlägg
#26

c1 Namnet på den kolumn som man gör insert i.

Medlem sedan jan. 20022 440 inlägg
#27

Jag försöker genom att includera <!--#include file="funktioner.asp"--> på sidan.

Sedan gör jag en

SQL = "INSERT INTO tabell (fält, fält2) VALUES('" & SQLENCODE(Request.Form("Form1"))

osv men ingenting skrivs i databasen. Den skriver bara massvis med tomma fält... skumt?

Medlem sedan dec. 200012 464 inlägg
#28

Du borde få ett fel vid execute eftersom du har två kolumner med i din insert men bara ett värde, dvs inserten ser allmänt skum ut.

Du kan ju alltid lägga till en testutskrift

response.write "SQL:" & sql
Medlem sedan jan. 20022 440 inlägg
#29

Såhär ser koden ut:

SQL = "INSERT INTO Admin (AnLogin, AnLosen, AnEpost, AnTele, AnMobil, AnDistrikt, AnSkribent, AnSMDM, AnAdmin, AnKlubb)" & _
		" VALUES('" & SQLEncode(Request.Form("AnLogin")) & "', " & _
		" '" & SQLEncode(Request.Form("AnLosen")) & "', " & _
		" '" & SQLEncode(Request.Form("AnEpost")) & "', " & _
		" '" & SQLEncode(Request.Form("AnTele")) & "', " & _
		" '" & SQLEncode(Request.Form("AnMobil")) & "', " & _
		" '" & SQLEncode(Request.Form("AnDistrikt")) & "', " & _
		" " & SQLEncode(NySkribent) & ", " & _
		" " & SQLEncode(NySMDM) & ", " & _
		" " & SQLEncode(NyAdmin) & ", " & _
		" '" & SQLEncode(Request.Form("AnKlubb")) & "')"
		dbCom.Execute SQL,,128
Medlem sedan juni 200032 967 inlägg
#30

Jag kan inte se något fel på frågon och funktionsanropen i alla fall. Skulle det kunna vara så att det inte kommer något från formuläret? (Exempelvis om du glömt ange method="post" i <form>-taggen)

Medlem sedan jan. 20022 440 inlägg
#31

/red hittade felet, av någon anledning har jag inte rätt namn på formulären... ursäkta

Medlem sedan juni 200032 967 inlägg
#32

Du kan göra en liten loop för att kontrollera exakt vad som kommer ifrån formuläret:

for each formVar in Request.Form
     Response.write formVar & ": " & Request.Form(formVar) & "<br>"
next

Du kan ju alltid ge dig på en Response.write SQL också...

Red: Klantpelle! ;) Jag låter mitt svar i alla fall ligga kvar. Man vet ju aldrig. ;)

Mvh,

261 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
126 ms — deklarationer (db)
0 ms — hämta statistik (cache)
132 ms — hämta tråd, inlägg och bilagor (db)
124 ms — ändringar (db)