【发布时间】:2011-09-02 17:17:20
【问题描述】:
我收到此错误:
字符串''后面的非右引号。
使用以下代码:
lSQL = "DELETE FROM tblCourses where courseCode='" + aCourseCode + "'";
其中lSQL 是局部变量,aCourseCode 是存储值。有什么建议吗?
【问题讨论】:
-
课程代码中是否有可能包含单引号?请使用参数化 SQL 查询来保护自己免受 SQL 注入。这是一个很好的解释uberasp.net/getarticle.aspx?id=46。考虑一下如果 aCourseCode 是字符串
"x' or 1=1 --",该查询会做什么 -
你的课程名称可能是“A History of Sql's Vulnerabilities”
标签: c# sql sql-delete