【发布时间】:2014-03-08 20:54:49
【问题描述】:
有人可以检查我的 sql 语句。我已经检查过每个变量 a 到 e 确实有一个值。我正在调用所有正确的列。我只是不确定我的说法是否正确。
但我收到一个错误:没有为一个或多个必需参数指定值。
这是在 HTA vbscript 中运行的。
sub updateUser(a,b,c,d,e)
SQL_query = "UPDATE users_tbl SET fname = '"& b &"', user_type = '"& c &"', email = '"& d &"', department = '"& e &"' WHERE uid= '"& a
conn.Execute(SQL_query)
end sub
【问题讨论】:
-
为什么没有命令对象?以上是非常不安全的。
-
我的意思是它对sql注入开放。一个命令对象w3schools.com/ado/ado_ref_command.asp