webForumDet fria alternativet

querystring-strul

4 svar · 196 visningar · startad av force

forceMedlem sedan apr. 200425 inlägg
#1

halo!

jag har en sida som sorterar och visar lite grejer från min databas.
funkar bra om jag sorterar typ på tryck såhär:

sql = "select * from projekt where typ=" & "'" & "tryck" & "'" & " ORDER BY id_ident DESC"

Jag vill då ha en länk, exempelvis:

sortera.asp&typ=tryck

och sortera med nåt sånt här:

sql = "select * from projekt where typ=" & "'" & request.QueryString("typ") & "'" & " ORDER BY id_ident DESC"

fungerar alltså inte, står att sidan inte kan visas.
nån som ser vad som är fel ?

cheers / force

PoffeMedlem sedan apr. 20022 935 inlägg
#2

1. Stäng av Visa egna felmeddelanden i Internet Explorer

2.

sql = "select * from projekt where typ='" & Request.QueryString("typ") & "' ORDER BY id_ident DESC"
yohpopsMedlem sedan feb. 20011 102 inlägg
#3

Skriv ut sql frågan så du ser att den är rätt.

fredrikMedlem sedan dec. 19991 082 inlägg
#4

sortera.asp&typ=tryck
Borde väl vara:
sortera.asp**?**typ=tryck

Sen ser jag som i många fall att du inte skyddar dig mot SQL-injection. Detta är det absolut vanligaste felet som öppnar upp en sida för attacker. Skyddar sig gör man genom att helst använda en parameteriserad fråga eller i alla fall kontrollera datatyp och '-tecknet.

Mer om sql-injection kan du läsa på:
http://www.swesecure.com/?ID=dc6ea60a-12ae-4e7e-9e9c-59489ccafa90&IID=29a58b01-ca79-4877-b924-4f5da18d4a2a

forceMedlem sedan apr. 200425 inlägg
#5

nice, nu funkar det.
Poffes version funkade klockrent.
tack så mycket för hjälpen!

131 ms totalt · 3 externa anrop · cache AV · v20260731051352-full.56cc9887
0 ms — hämta statistik (cache)
0 ms — hämta forumlista (cache)
129 ms — hämta tråd, inlägg och bilagor (db)