【发布时间】:2015-04-15 19:43:48
【问题描述】:
我在使用 c# 将我的员工照片上传到数据库时遇到问题。我有一个员工输入屏幕表格。在该表格上有关于员工的各种信息,例如(姓名、地址、薪水、入职日期、出生日期、图像、手机号码等)。
我的插入查询在没有图像的情况下运行良好。这是我的代码示例。
query = "insert into tbl_emp values('" + txtempid.Text + "','" + txtempname.Text + "','"+ cmbSex.Text +"','"
+ cmbDepartment.Text +"','" + cmbEmpDesig.Text + "','" + cmbemptyp.Text + "','"
+ txtsalary.Text + "','"+ txtParmanentAdd.Text +"','"+ txtPresentAdd.Text +"','"
+ txtContactNo.Text +"','"+ txtEmailAdd.Text +"','"+ dateBirth.Text +"','"
+ dateJoin.Text + "','"+ txtCardNo.Text +"')";
con.executeCmd_Sql(query);
请建议我如何插入图像以及这些其他信息。在此先感谢:)
【问题讨论】:
-
那里发生了一些严重的 sql 注入。 en.wikipedia.org/wiki/SQL_injection
-
看看这个问题及其答案。 stackoverflow.com/questions/729854/…
-
你的意思是,我需要使用变量而不是直接使用文本框值?这就是我阅读链接后的理解。总之感谢。下次我一定会避免这种 SQL 注入。