Forum: ADO.NET |
Thema:
Re: Verzweifle...: Fehler bei INSERT INTO unter ASP.NET + ADO.NET |
Von:
Christian Mairoll (
27.07.2003 19:08) |
hi chris,
mit dem code den du hier schreibst, gefährdest du deinen server, wenn nicht sogar das ganze netzwerk (sofern vorhanden).
mit so einem sql-string zusammenstückeln ist es ein einfaches, code in das system einzuschleusen per sql-injection.
bitte verwende immer Stored Procedures bzw. bei access variablen mit parameter beim sql-statement.
damit sollte dann auch das eigentliche problem gelöst sein. ich vermute mal hier steht in einer datei ein einfaches anführungszeichen (') im namen. daher wird das sql-statement ungültig weil mehrere felder als eines zusammengefaßt werden.
grüsse
Christian
Betreff |
Von |
Datum |
|
|
G.
Guest
|
27.07.2003 21:01 |
|
|
G.
Guest
|
27.07.2003 23:23 |
|
|
G.
Guest
|
06.08.2003 20:15 |
|
|
Re: Verzweifle...: Fehler bei INSERT INTO...
Was meinst Du damit? Execute Befehl!!??<br>Du hast doch objBefehl.ExecuteNonQuery() eingesetzt!<br><br>Ich habe nähmlich den gleichen Fehler !<br>es wird einfach nichts in die DB geschrieben!! |
|
|
|
|
|
G.
Guest
|
17.05.2004 20:51 |
|
|
Antworten
Vorsicht bei der Eingabe: Die Zeichen ' oder -- sind nicht erlaubt!