???????

chythebest 2011-04-16 04:11:10
if (p.extParam.ContainsKey("UserName"))
{
if (p.extParam["UserName"] != "")
{
sqlWhere += "and UserName Like '%" + p.extParam["UserName"].Trim('%') + "%'";
}
}



这个查询不可以把前台获取的字符串去掉%,然后查询,请问如何做到这个?
...全文
32 1 打赏 收藏 转发到动态 举报
写回复
用AI写文章
1 条回复
切换为时间正序
请发表友善的回复…
发表回复
小_虎 2011-04-16
  • 打赏
  • 举报
回复
1.参数化执行,不要拼接sql字符串

2.replace % to [%]

7,765

社区成员

发帖
与我相关
我的任务
社区描述
.NET技术 非技术区
社区管理员
  • 非技术区社区
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧