问题描述
|
Client(ID_Client,Name,Surname,number)
Ticket(ID_Ticket,ID_Client,Problem)
和两个来自html形式的变量(name
和surname
)
我正在做一个简单的查询,用name
和surname
搜索表client
中的ID_Client
在我的PHP页面中(http://PHPserver.hensemberger.it/~d2nastasi/Vivaio/Vivaio/Prenotazioni.html):
$db=MysqL_connect(\"localhost\",\"user\",\"pwd\")or die(MysqL_error());
$sel=MysqL_select_db(\"d2\") or die(MysqL_error());
$name=$_POST[\'name\'];
$surname=$_POST[\'surname\']; //this two variables arrives with no problem
$query=\"SELECT ID_Client FROM Client WHERE Name={$name}
AND Surname = {$surname} \";
$ris=MysqL_query($query)or die (MysqL_error()); //stops here
$array=MysqL_fetch_array($ris);
print($array[\'ID_Client\']);
问题是他停止了$ ris = .....说的是错误
\'where子句\'中的未知列\'simone \'
解决方法
您需要在SQL中的字符串文字周围加上引号。
select * from table where name = \'Carl\' and lastname = \'Smith\';
此外,从原始用户输入的变量(例如POST)构建查询也不安全。在将其传递到SQL之前,请使用诸如“ 9”之类的名称。
,您未引用where
值:
$query=\"SELECT ID_Client FROM Client WHERE Name=\'{$name}\' AND Surname = \'{$surname}\'\";
MySQL感到困惑,认为您想要Surname列与不存在的Simone列相同的行,但希望它与该绝对值匹配,因此需要使用引号。