User = "abc"
Pass = ' & Password & '
"Så hängs du ut på nätet"
31 svar · 2 711 visningar · startad av Bender · sida 2 av 2
Frågan, av Bender
Har någon läst Expressens artikel idag om den dåliga säkerheten på webbplatser? <http://www.expressen.se/article.asp?id=108908> Kan någon här inne förklara vilket SQL-kommando de syftar på som används för att logga in dem? :o
Läs frågan i sin helhet →vad är frågan?
Erik? Hur använder jag din funktion?
Function SQLEncode(ByVal sString)
SQLEncode = Replace(sString, "'", "''")
End Function
[b]SQLEncode(Request.Form("värde")) ?[/b]
sql = "inert into t (c1) values('" & SQLEncode(Request.Form("värde")) & "')"
Tack LarsG ;) En fråga bara.... (c1) ?
c1 Namnet på den kolumn som man gör insert i.
Jag försöker genom att includera <!--#include file="funktioner.asp"--> på sidan.
Sedan gör jag en
SQL = "INSERT INTO tabell (fält, fält2) VALUES('" & SQLENCODE(Request.Form("Form1"))
osv men ingenting skrivs i databasen. Den skriver bara massvis med tomma fält... skumt?
Du borde få ett fel vid execute eftersom du har två kolumner med i din insert men bara ett värde, dvs inserten ser allmänt skum ut.
Du kan ju alltid lägga till en testutskrift
response.write "SQL:" & sql
Såhär ser koden ut:
SQL = "INSERT INTO Admin (AnLogin, AnLosen, AnEpost, AnTele, AnMobil, AnDistrikt, AnSkribent, AnSMDM, AnAdmin, AnKlubb)" & _
" VALUES('" & SQLEncode(Request.Form("AnLogin")) & "', " & _
" '" & SQLEncode(Request.Form("AnLosen")) & "', " & _
" '" & SQLEncode(Request.Form("AnEpost")) & "', " & _
" '" & SQLEncode(Request.Form("AnTele")) & "', " & _
" '" & SQLEncode(Request.Form("AnMobil")) & "', " & _
" '" & SQLEncode(Request.Form("AnDistrikt")) & "', " & _
" " & SQLEncode(NySkribent) & ", " & _
" " & SQLEncode(NySMDM) & ", " & _
" " & SQLEncode(NyAdmin) & ", " & _
" '" & SQLEncode(Request.Form("AnKlubb")) & "')"
dbCom.Execute SQL,,128
Jag kan inte se något fel på frågon och funktionsanropen i alla fall. Skulle det kunna vara så att det inte kommer något från formuläret? (Exempelvis om du glömt ange method="post" i <form>-taggen)
/red hittade felet, av någon anledning har jag inte rätt namn på formulären... ursäkta
Du kan göra en liten loop för att kontrollera exakt vad som kommer ifrån formuläret:
for each formVar in Request.Form
Response.write formVar & ": " & Request.Form(formVar) & "<br>"
next
Du kan ju alltid ge dig på en Response.write SQL också...
Red: Klantpelle! ;) Jag låter mitt svar i alla fall ligga kvar. Man vet ju aldrig. ;)
Mvh,

