猿问
sql注入的问题
我页面查询条件是dropdownlist中选择值,假如我拼接sql,能发生sql注入吗
是通过button提交的,不是通过url传递参数
一只斗牛犬
浏览 540
回答 2
2回答
12345678_0001
黑客的手段有时是令人瞠目结舌的,虽然乍看上去你的下拉选项是预定好的,不会发生用户代码注入,但谁知道下拉项会不会被篡改。为了绝对安全也罢,为了养成良好习惯也罢,建议兄弟还是保险起见统统用 SqlParameter 的形式加入参数。或许可以试验一下:有个可以脚本注入的漏洞,通过此漏洞更改下拉框的选项,然后通过提交下拉框的当前值完成 sql 注入。期待专家的解答,关注一下。
0
0
0
互换的青春
很明显可以的,首先你的参数全是来自于客户端的HTTP请求,那么自然可以伪造一个HTTP请求来达到注入的目的,因此还是用Parameter吧
0
0
0
随时随地看视频
慕课网APP
相关分类
.NET
.net 中 字符串含有超链接,如何给超链接自动加上a标签?
1 回答
请问.net 中用jquery传值安全吗?
2 回答
我要回答