【发布时间】:2015-03-23 12:11:02
【问题描述】:
我正在使用以下查询执行插入语句,但在标题上引发异常。我试图调试查询,但无法弄清楚哪里出错了。我不想使用参数化查询。
OracleCommand cmd = new OracleCommand("INSERT INTO AML_PERCENTAGE_COMPARATOR ( FIRSTNAME, MIDDLENAME, LASTNAME, WHOLENAME, PERCENTAGE ) VALUES ('" + ListOfAML[i].firstName + "','" + ListOfAML[i].middleName + "','" + ListOfAML[i].lastName + "','" + ListOfAML[i].wholeName + "','" + compare + "')");
【问题讨论】:
-
你认为你应该使用preparedstatement吗?
-
所有列类型都是字符吗?你的弦有什么价值?也许其中之一包括
'像O'Conner?顺便说一句,您应该始终使用parameterized queries。这种字符串连接对SQL Injection 攻击开放。 -
@SonerGönül 是的,它包含 (al-Mu'ayyad)