webForumDet fria alternativet

querystring-strul

ASP

4 svar · 196 visningar · startad av force

Medlem sedan apr. 200425 inlägg
Frågan#1

halo!

jag har en sida som sorterar och visar lite grejer från min databas.
funkar bra om jag sorterar typ på tryck såhär:

sql = "select * from projekt where typ=" & "'" & "tryck" & "'" & " ORDER BY id_ident DESC"

Jag vill då ha en länk, exempelvis:

sortera.asp&typ=tryck

och sortera med nåt sånt här:

sql = "select * from projekt where typ=" & "'" & request.QueryString("typ") & "'" & " ORDER BY id_ident DESC"

fungerar alltså inte, står att sidan inte kan visas.
nån som ser vad som är fel ?

cheers / force

Medlem sedan apr. 20022 743 inlägg
#2

1. Stäng av Visa egna felmeddelanden i Internet Explorer

2.

sql = "select * from projekt where typ='" & Request.QueryString("typ") & "' ORDER BY id_ident DESC"
Medlem sedan feb. 20011 198 inlägg
#3

Skriv ut sql frågan så du ser att den är rätt.

Medlem sedan dec. 19991 072 inlägg
#4

sortera.asp&typ=tryck
Borde väl vara:
sortera.asp**?**typ=tryck

Sen ser jag som i många fall att du inte skyddar dig mot SQL-injection. Detta är det absolut vanligaste felet som öppnar upp en sida för attacker. Skyddar sig gör man genom att helst använda en parameteriserad fråga eller i alla fall kontrollera datatyp och '-tecknet.

Mer om sql-injection kan du läsa på:
http://www.swesecure.com/?ID=dc6ea60a-12ae-4e7e-9e9c-59489ccafa90&IID=29a58b01-ca79-4877-b924-4f5da18d4a2a

Medlem sedan apr. 200425 inlägg
#5

nice, nu funkar det.
Poffes version funkade klockrent.
tack så mycket för hjälpen!

244 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
122 ms — deklarationer (db)
0 ms — hämta statistik (cache)
120 ms — hämta tråd, inlägg och bilagor (db)
120 ms — ändringar (db)