作者tool11 (:))
看板java
标题[问题] 输入的关键字找不到 如何表示
时间Tue Jan 31 21:33:08 2012
请益一下
最近从书上看到一个范例
但假设 接收的值(是空的=无输入 或是从资料库中找不到)
这点要怎样表示
我在if前
加了if (msgName == null || msgName == "")
成立就接着做
else
不成立就印出 查无此资料
但 网页显示 结果错误 不知道 是哪边观念需要再修正 谢谢^^
<%
String JDriver = "sun.jdbc.odbc.JdbcOdbcDriver";
String connectDB="jdbc:odbc:Message";
Class.forName(JDriver);
Connection con = DriverManager.getConnection(connectDB);
Statement stmt = con.createStatement();
request.setCharacterEncoding("big5");
String msgName = request.getParameter("msgName");
String sql="SELECT * FROM Informations WHERE 名称= '" +
msgName + "';" ;
if (stmt.execute(sql)) {
ResultSet rs = stmt.getResultSet();
while (rs.next()) {
%>
时间:<%= rs.getString("时间")%><BR>
名称:<%= rs.getString("名称")%><BR>
留言:<BR>
<%= rs.getString("留言")%><BR><HR>
<%
}
}
stmt.close();
con.close();
%>
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 220.131.159.227
1F:→ awert:java string comparision不能用== 01/31 21:44
2F:→ tool11:我也有试过equals() 01/31 21:56
3F:→ LaPass:他写什麽错误? 01/31 22:05
4F:→ qrtt1:看起来是个不错的 sql injection 范本。 01/31 22:06
5F:推 LaPass:楼上,示范一下,sql injection我只听过而已,还没看过实例 01/31 22:36
6F:→ LaPass:说 XD 01/31 22:37
7F:推 samtree:和善一点: msgName=' OR '1'='1 01/31 22:43
8F:推 samtree:凶一点: msgName=';drop database;-- 01/31 22:50
9F:→ tool11:推楼上 刚刚试过if (msgName=' OR '1'='1) 但网页显示错误 01/31 22:52
10F:推 LaPass:喔喔~~ XD 01/31 22:53
11F:→ LaPass:真有趣 :P 01/31 22:58
12F:推 samtree:>_< 对不起 我是在回 SQL injection 的范例 害你误会了 01/31 23:14
13F:→ tool11:没用在sql是怕判断错误 会不小心删掉资料! 01/31 23:34
14F:推 PsMonkey:不是不能用 ==,而是 == 不是你想的那种意思 01/31 23:41
15F:→ tool11:String value1="";String value2="null"; 02/01 13:33
16F:→ tool11:if((msgName.equals(value1))||(msgName.equals(value2))) 02/01 13:34
17F:→ tool11:改成这样.还是没执行成功.不过程式可以跑.不知道哪边逻辑错 02/01 13:37
18F:推 LaPass:楼上误很大 orz.... 02/01 14:06
19F:→ tool11:麻烦指点~"~ 02/01 14:18
20F:推 p52189:可以问一下 =' 是什麽意思@@ 谢谢 02/02 01:31