【发布时间】:2014-01-10 16:34:20
【问题描述】:
我在尝试剥离 AD 中的域名时遇到错误。这是我的代码:
string strAccount = HttpContext.Current.User.Identity.Name.ToString();
string strUserName = strAccount.Split("\\\\".ToCharArray())[1];
txtStrName.Text = strUserName;
string selectSQL = "SELECT sAMAccountName, mail FROM ActiveDirectories WHERE mail Is Not Null and sAMAccountName = '" + txtStrName.Text + "'";
SqlConnection con = new SqlConnection(connString);
SqlCommand cmd = new SqlCommand(selectSQL, con);
SqlDataReader reader = default(SqlDataReader);
try
{
con.Open();
reader = cmd.ExecuteReader();
reader.Read();
txtADName.Text = reader["sAMAccountName"].ToString();
txtEmail.Text = reader["mail"].ToString();
}
finally
{
reader.Close();
con.Close();
}
这似乎是我进行拆分的地方。我想不通。有人可以帮忙吗。谢谢!!
【问题讨论】:
-
你有一个 SQL 注入漏洞。
-
我认为你是对的,但我似乎无法弄清楚。通过查看我的代码,您能看到我可能做错了什么吗?提醒您,这只发生在 IIS 7 中。