Hur ska jag tänka?
På en sida så skriver jag ut länkar där användaren kan lägga till en hund till sin dagbok genom att trycka på den och i inserten så har jag så här
str = "INSERT INTO hund_dagkoppling ( hund_nr, dagbok_nr, anv_nr )" & _
" VALUES (" & clng(FixqueryInject("hund_nr")) & "," & _
" " & clng(FixqueryInject( "dagbok_nr" )) & "," & _
" " & clng(Session("anv_nr")) & " )"
(det är en kopplingstabell så man kan lägga till flera hundar i dagboken.)
Men om man kopierar länken och ändrar på dagboksnummret eller hundnummret så kan vem som helst göra en insert och knyta en annan hund till någon annans dagboken bara de är inloggade när de gör det.
Jag får till så att den obehöriga hunden inte syns vid utskrift men, det inserten gjorde finns i databasen.
Såhär skriver jag hund/arna som är med i dagboken.
SELECT hund_dagkoppling.*, hundar.* FROM hundar INNER JOIN hund_dagkoppling ON hundar.hund_nr = hund_dagkoppling.hund_nr
WHERE dagbok_nr = " & FixqueryInject("dagbok_nr") & "and hundar.anv_nr="& session("anv_nr")
Går/hur gör man en kontroll mot en annan tabell innan inserten? typ " IF Request.QueryString("anv_nr")= anv_nr WHERE Request.QueryString dagbok_nr = dagbok.dagbok_nr THEN"
Eller tänker jag helt fel som vanligt :OO
Kockar som jag ska koka soppa inte pillra med ASP/VB :r