[ASP] option value="xxx" te lang?

Pagina: 1
Acties:

  • Billy Bob907
  • Registratie: Juli 2000
  • Laatst online: 10-12-2025
Ik heb (ook) een probleempje met een Search pagina. Op dit scherm wordt o.a. een dropdown een value meegeschoten naar het volgende scherm.
code:
1
2
3
<SELECT class="input" NAME=Productgroup style="WIDTH: 175px">
<OPTION VALUE="(model_id like 'pcp-monitors' or proddescr like 'monitor')">Monitors</OPTION>
</SELECT>

Geen probleem, want als ik in die volgende pagina zet:
code:
1
response.write request("Productgroup")

kan ik zien dat dit correct wordt meegenomen in de SQL string in de 2e pagina. SQL statement werkt ook, want de recordset wordt geprocessed. Getest met IE 5.5 & IE 6: prima. Maar: Als ik dit doe op een pc met IE 5.0, krijg ik de melding:
code:
1
2
3
Microsoft OLE DB Provider for SQL Server error '80040e14' 
Incorrect syntax near the keyword 'AND'. 
/overview.asp, line 185

Hier wordt verwezen naar:
code:
1
AND (model_id AND

in het SQL statement. Je ziet dus dat het deel (model_id het enige is wat er nog over is van de geposte VALUE.
Mij vraag is dus: hoe kan dit? Is dit een bug in IE 5.0? Dacht het niet, want het gebeurt me ook in Konqueror 2.2.1. :?
Kan ASP niet goed omgaan met de lange VALUE? Wat is hier de beperking?
Ik heb zelf geprobeerd de ', de " en de ( ) te vervangen door ASCII codes Chr(39) etc, maar dat helpt geen zier :(

Het doel van het reizen is niet het doel maar het reizen - Sun Tzu
OGR-25 stats


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Het lijkt meeer een spatie probleem... Staan in je html code die "" eromheen :?

Dan hooort dat in principe goed te gaan.

  • Billy Bob907
  • Registratie: Juli 2000
  • Laatst online: 10-12-2025
Ja die staan er omheen, zoals je kunt zien in:
code:
1
<OPTION VALUE="(model_id like 'pcp-monitors' or proddescr like 'monitor')">Monitors</OPTION>

Het doel van het reizen is niet het doel maar het reizen - Sun Tzu
OGR-25 stats


  • Grum
  • Registratie: Juni 2001
  • Niet online
Doe je een POST of een GET ?

Je kan altijd je spaties vervangen door '%20' :)

  • pistole
  • Registratie: Juli 2000
  • Nu online

pistole

Frutter

maar krijg je ook dezelfde waarde te zien in je debug, als je het formulier post vanuit IE5?
Op woensdag 17 april 2002 13:12 schreef Grum het volgende:
Doe je een POST of een GET ?

Je kan altijd je spaties vervangen door '%20' :)
Is ook wel belangrijk om te weten, aangezien GET maximaal 2k (of 4k :? ) mag zijn. Maar daar zit je lang niet aan...

Ik frut, dus ik epibreer


  • Nielsz
  • Registratie: Maart 2001
  • Niet online
En als ik nou zelf een formuliertje maak met als waarde: "'; delete * from tabel" oid?

Wat dacht je van een tabel aanmaken met de queries erin oid, en met een id die data oproepen?

  • Billy Bob907
  • Registratie: Juli 2000
  • Laatst online: 10-12-2025
Ik doe een POST, en zal nu ff testen hoe dat gaat met de %20

Het doel van het reizen is niet het doel maar het reizen - Sun Tzu
OGR-25 stats


  • pistole
  • Registratie: Juli 2000
  • Nu online

pistole

Frutter

Op woensdag 17 april 2002 13:15 schreef Nielsz het volgende:
En als ik nou zelf een formuliertje maak met als waarde: "'; delete * from tabel" oid?

Wat dacht je van een tabel aanmaken met de queries erin oid, en met een id die data oproepen?
je hebt gelijk, maar het is offtopic
Op woensdag 17 april 2002 13:15 schreef Nielsz het volgende:
En als ik nou zelf een formuliertje maak met als waarde: "'; delete * from tabel" oid?

Wat dacht je van een tabel aanmaken met de queries erin oid, en met een id die data oproepen?
met post maakt ie er geen %20 van; lijkt niet het probleem. doe eens een response.write van je gePOSTe parameter via IE5?

Ik frut, dus ik epibreer


  • bigtree
  • Registratie: Oktober 2000
  • Laatst online: 07-07 11:51
Op woensdag 17 april 2002 13:12 schreef Grum het volgende:
Doe je een POST of een GET ?

Je kan altijd je spaties vervangen door '%20' :)
Beter is natuurlijk om ook een ASP-equivalent van htmlentities toe te passen, want dan kan je ook dubbele quotes in je value="" kwijt.
That function is crucial if you want to display a string in a VALUE tag

Lekker woordenboek, als je niet eens weet dat vandalen met een 'n' is.


  • Greyfox
  • Registratie: Januari 2001
  • Laatst online: 08-09 21:20

Greyfox

MSX rulez

Je kunt er ook een server.htmlencode omheen zetten.

MSX 2 rulez more


  • dusty
  • Registratie: Mei 2000
  • Laatst online: 21-02 00:06

dusty

Celebrate Life!

code:
1
<OPTION VALUE="Monitors">Monitors</OPTION>

Wat in de andere pagina staat, kan je vast zelf wel bedenken.

Hoe je het op het moment zelf wilt oplossen is ERG onverstandig.

Back In Black!
"Je moet haar alleen aan de ketting leggen" - MueR


  • Billy Bob907
  • Registratie: Juli 2000
  • Laatst online: 10-12-2025
OK, ik vind vooral de Server.HTMLEncode oplossing interessant. Ga ik zometeen proberen.

Enne, pistole: ik zei al dat wanneer ik een Response.write doe van de geposte VALUE, deze er normaal uitziet in IE5.5 en 6, maar niet in IE5.0 (Konqueror geeft alleen: The parameter is incorrect. :()
Geen wonder dat 'ie niet in de SQL werkt.

Trouwens, dusty:
code:
---------------------------------------------------------
<OPTION VALUE="Monitors">Monitors</OPTION>
---------------------------------------------------------
Wat in de andere pagina staat, kan je vast zelf wel bedenken.
Hoe je het op het moment zelf wilt oplossen is ERG onverstandig.
Wat bedoel je hier mee?

Het doel van het reizen is niet het doel maar het reizen - Sun Tzu
OGR-25 stats


  • capedro
  • Registratie: Oktober 2000
  • Laatst online: 20-05 09:15
Op woensdag 17 april 2002 13:53 schreef Billy Bob het volgende:
OK, ik vind vooral de Server.HTMLEncode oplossing interessant. Ga ik zometeen proberen.

Enne, pistole: ik zei al dat wanneer ik een Response.write doe van de geposte VALUE, deze er normaal uitziet in IE5.5 en 6, maar niet in IE5.0 (Konqueror geeft alleen: The parameter is incorrect. :()
Geen wonder dat 'ie niet in de SQL werkt.

Trouwens, dusty:
[..]

Wat bedoel je hier mee?
Imho... denk ik dat je dmv van deze manier eventuele security-holes in je SQL-server errug gemakkelijke |:(

Je maakt namelijk gebruik van directe SQL in je HTML-source ;)

My weblog


  • Billy Bob907
  • Registratie: Juli 2000
  • Laatst online: 10-12-2025
Waar het volgens mij op neer komt is dat bepaalde browsers niet goed kunnen omgaan met gePOSTe VALUES die spaties bevatten.

Een oplossing is m.i. dus om nooit spaties te gebruiken maar underscores en ze vervolgens te requesten op de volgende pagina en af te handelen met een IF THEN of liever een SELECT CASE. :)

Het doel van het reizen is niet het doel maar het reizen - Sun Tzu
OGR-25 stats


  • dusty
  • Registratie: Mei 2000
  • Laatst online: 21-02 00:06

dusty

Celebrate Life!

Op woensdag 17 april 2002 18:18 schreef Billy Bob het volgende:
[..]
Een oplossing is m.i. dus om nooit spaties te gebruiken maar underscores en ze vervolgens te requesten op de volgende pagina en af te handelen met een IF THEN of liever een SELECT CASE. :)
Geef maar een link zodra jouw pagina's online staan, weet zeker dat er nog wel mensen rondhangen die pret willen hebben met een website die makkelijk toegankelijk is.

Back In Black!
"Je moet haar alleen aan de ketting leggen" - MueR


  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 09-09 23:30
Op woensdag 17 april 2002 20:21 schreef dusty het volgende:
Geef maar een link zodra jouw pagina's online staan, weet zeker dat er nog wel mensen rondhangen die pret willen hebben met een website die makkelijk toegankelijk is.
Niet zulke stoute dingen denken hè :P

  • dusty
  • Registratie: Mei 2000
  • Laatst online: 21-02 00:06

dusty

Celebrate Life!

Op woensdag 17 april 2002 20:36 schreef ddc het volgende:
[..]
Niet zulke stoute dingen denken hè :P
Ik hoef niets te doen, iemand anders zal het vast wel doen.

Back In Black!
"Je moet haar alleen aan de ketting leggen" - MueR


  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 09-09 23:30
dusty:
Ik hoef niets te doen, iemand anders zal het vast wel doen.
Jaja. :P
Trouwens, wij hebben dezelfde homepage. Hoe kan dat? :+

  • dusty
  • Registratie: Mei 2000
  • Laatst online: 21-02 00:06

dusty

Celebrate Life!

Op woensdag 17 april 2002 21:18 schreef ddc het volgende:
[..]
Jaja. :P
Trouwens, wij hebben dezelfde homepage. Hoe kan dat? :+
Ehh.. Je hebt goede smaak? :P

Back In Black!
"Je moet haar alleen aan de ketting leggen" - MueR


  • Billy Bob907
  • Registratie: Juli 2000
  • Laatst online: 10-12-2025
Op woensdag 17 april 2002 20:21 schreef dusty het volgende:
[..]
Geef maar een link zodra jouw pagina's online staan, weet zeker dat er nog wel mensen rondhangen die pret willen hebben met een website die makkelijk toegankelijk is.
Dan wil ik ook wel weten wat jij denkt te doen met server-side scripts... :7

Het doel van het reizen is niet het doel maar het reizen - Sun Tzu
OGR-25 stats


  • thomaske
  • Registratie: Juni 2000
  • Laatst online: 09-09 14:51

thomaske

» » » » » »

Op woensdag 17 april 2002 22:58 schreef Billy Bob het volgende:

[..]

Dan wil ik ook wel weten wat jij denkt te doen met server-side scripts... :7
Nou, omdat die server-side scripts werken met data uit je client-side html, is dat niet zo'n probleem..

Brusselmans: "Continuïteit bestaat niet, tenzij in zinloze vorm. Iets wat continu is, is obsessief, dus ziekelijk, dus oninteressant, dus zinloos."

Pagina: 1