webForumDet fria alternativet

Fel på min söksida

ASP

5 svar · 321 visningar · startad av LordJens

Medlem sedan aug. 2000119 inlägg
Frågan#1

Jag har gjort en söksida där man kan leta efter medlemmar.
Jag använder följande kod för att söka:

SokRes = "SELECT * FROM members WHERE member = "& Request.Form("sokmember") &" "

Tyvärr dyker det här meddelandet ständigt upp:

Microsoft OLE DB Provider for ODBC Drivers fel '80040e10'

[Microsoft][Drivrutin för ODBC Microsoft Access] För få parametrar angavs. 1 förväntades.

/members/search.asp, rad 14

Kan någon hjälpa mig och säga vad som är fel.

Medlem sedan juni 200032 967 inlägg
#2

du kanske ska ha fjumpar runt sokmember, det framgår inte om det är en sträng eller till exempel ett id.

SokRes = "SELECT * FROM members WHERE member = '"& Request.Form("sokmember") &"' "

------------------
<A HREF="http://www.cartman.nu" TARGET=_blank>
If a packet hits a pocket on a socket on a port
and the bus is interrupted as a very last resort
and the address of the memory makes the data link abort,
then the socket packet pocket has an error to report.
</A>

Medlem sedan dec. 1999707 inlägg
#3

En liten säkerhetsfråga bara.

Vad händer om användare i input-rutan skriver:

123'; delete * from members;

?

Sug på den... ;)

------------------
/ Torbjörn Hansson, webbutvecklare
Endero Sverige

[Redigerat av toha den 23 aug 2000]

Medlem sedan juni 200032 967 inlägg
#4

ingenting, eftersom det då blir en söksträng. så länge man ser till att escape:a fjumpar så ska det inte vara några problem.

men det går ju att vara elak om man vill det.

------------------
<A HREF="http://www.cartman.nu" TARGET=_blank>
If a packet hits a pocket on a socket on a port
and the bus is interrupted as a very last resort
and the address of the memory makes the data link abort,
then the socket packet pocket has an error to report.
</A>

[Redigerat av @nders den 23 aug 2000]

Medlem sedan aug. 2000119 inlägg
#5

Det är en sträng. Fyller jag i namnet direkt på medlemen funkar det, men inte när jag hämtar ett värde med Request.Form.

Medlem sedan juni 200032 967 inlägg
#6

jag svarade alltså på tohas säkerhetsfråga.

är du säker på att du hämtar fält?
skriv ut sql-frågan innan du kör execute på den, så kan man se om det är något fel på den.

------------------
<A HREF="http://www.cartman.nu" TARGET=_blank>
If a packet hits a pocket on a socket on a port
and the bus is interrupted as a very last resort
and the address of the memory makes the data link abort,
then the socket packet pocket has an error to report.
</A>

308 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
176 ms — deklarationer (db)
0 ms — hämta statistik (cache)
128 ms — hämta tråd, inlägg och bilagor (db)
177 ms — ändringar (db)