高手帮我看看这两段asp会不会被sql注入
胡摩西 2009-08-20 09:56:15
1
<%
try
{
var strNumber=Request("textNumber")(1);
var strNumber =strNumber.substring(0,7);
var conn=Server.CreateObject("ADODB.Connection");
conn.Open("driver={Microsoft Access Driver (*.mdb)};dbq="+Server.MapPath("AllItem.mdb"));
rs=conn.Execute("select * from NBTable where 号码="+strNumber);
if(!rs.eof)
if(rs(2).value!=rs(3).value)
{
Response.Write(rs(2)+"省"+rs(3)+"市"+rs(6)+"用户 "+"区号:0"+rs(4));
}
else
{
Response.Write(rs(3)+"市"+rs(6)+"用户 "+"区号:"+rs(4));
}
else
Response.Write("这个号码很有可能来自火星,数据库暂无记录");
conn.Close();
}
catch(e)
{
}
%>
、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、
2
<%@ Language=Jscript %>
<%
function GetPrice(ItemId)
{
var conn=Server.CreateObject("ADODB.Connection");
conn.Open("driver={Microsoft Access Driver (*.mdb)};dbq="+Server.MapPath("/Price.mdb"));
rs=conn.Execute("select * from AnyCallTable where ItemId='"+ItemId+"'");
if(!rs.eof)
Response.Write(rs(2));
conn.Close();
}
%>
调用。。。
<%GetPrice("G808")%>
、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、、
高手帮我分析下