以下是引用hxfly在2005-7-1 10:54:46的发言:
没有过滤危险代码
不能防止SQL注入
用户名:hxfly' or '1'='1
用户密码:hxfly' or '1'='1
你自己这样测试一下
是这样,请教改进方法.
code=server.HTMLEncode(request("code"))
把用户输入的东西在数据库操作以前过滤一下
还有一种方法专门过滤单引号
就是
code=replace(request("code"),"'","''")