Jag håller fullständigt med K@llen och anser därmed debatten avslutad för min del.
Tydal:
Jag vet vad SQL-injection är.
24 svar · 649 visningar · startad av Mika3l · sida 2 av 2
Jag håller fullständigt med K@llen och anser därmed debatten avslutad för min del.
Tydal:
Jag vet vad SQL-injection är.
LarsG skrev:
cat = request("cat") if cat = "" or not IsNumeric(cat) then cat = "NULL" SQL = "INSERT INTO submenus(name,url,cat) VALUES('" & Replace(Trim(Request("link1")),"'","") & "','" & Replace(Trim(Request("url1")),"'","") & "'," & cat & ")" Connect.Execute SQLNågot värde blir det alltid.
Men då kan man la bara spippa fältet "cat" så det ser ut såhär:
SQL = "INSERT INTO submenus(name,url) VALUES('" & Replace(Trim(Request("link1")),"'","") & "','" & Replace(Trim(Request("url1")),"'","") & ")"
Connect.Execute SQL
Så får man ju null värdet ändå eller ??
Glitter skrev:
LarsG skrev:
cat = request("cat") if cat = "" or not IsNumeric(cat) then cat = "NULL" SQL = "INSERT INTO submenus(name,url,cat) VALUES('" & Replace(Trim(Request("link1")),"'","") & "','" & Replace(Trim(Request("url1")),"'","") & "'," & cat & ")" Connect.Execute SQLNågot värde blir det alltid.
Men då kan man la bara spippa fältet "cat" så det ser ut såhär:
SQL = "INSERT INTO submenus(name,url) VALUES('" & Replace(Trim(Request("link1")),"'","") & "','" & Replace(Trim(Request("url1")),"'","") & ")" Connect.Execute SQLSå får man ju null värdet ändå eller ??
Det går, men då får man en ganska onödig if-sats innan för att kolla om värdet är tomt eller inte och sedan köra en korrekt SQL-sats efter detta.
men det skulle la inte vara något värde i "cat" eller ??
Det ska kunna vara både tomt och innehålla ett värde. :)