我頁面查詢條件是dropdownlist中選擇值,假如我拼接sql,能發生sql注入嗎 是通過button提交的,不是通過url傳遞參數
2 回答

12345678_0001
TA貢獻1802條經驗 獲得超5個贊
黑客的手段有時是令人瞠目結舌的,雖然乍看上去你的下拉選項是預定好的,不會發生用戶代碼注入,但誰知道下拉項會不會被篡改。為了絕對安全也罷,為了養成良好習慣也罷,建議兄弟還是保險起見統統用 SqlParameter 的形式加入參數?;蛟S可以試驗一下:有個可以腳本注入的漏洞,通過此漏洞更改下拉框的選項,然后通過提交下拉框的當前值完成 sql 注入。期待專家的解答,關注一下。
- 2 回答
- 0 關注
- 559 瀏覽
添加回答
舉報
0/150
提交
取消