sinat_38607959 2017-06-14 12:28 采纳率: 50%
浏览 914
已结题

求大神帮助*≧▽≦*!C#中使用sql查询,where后用四个条件查出主键

String sql = String.Format(@"SELECT 影票编号 FROM 影票信息表 WHERE 影片编号='" + textBox6.Text.Trim() + "' AND 影院编号='" + textBox2.Text.Trim() + "' AND 放映厅号='" + comboBox1.Text.Trim(), "'AND 座位号='" + comboBox2.Text.Trim(),"'");

我的影票信息表一开始没有将用户ID作为属性,所以现在想要通过影票编号影院编号放映厅号和座位号查询得到影票编号,可是系统报错。
图片说明
还有为什么comboBox.Text.Trim()后程序提示我要加,呢?不然就出现错误

  • 写回答

3条回答 默认 最新

  • Go 旅城通票 2017-06-14 13:31
    关注

    String.Format你第一个参数没有占位符参数啊,直接组合不就行了,干嘛还String.Format,你这个format后最后执行的就是

    "SELECT 影票编号 FROM 影票信息表 WHERE 影片编号='" + textBox6.Text.Trim() + "' AND 影院编号='" + textBox2.Text.Trim() + "' AND 放映厅号='" + comboBox1.Text.Trim()

    这句sql了,后面的2个参数没有占位符直接丢失了,而且sql注入你还是没解决。。

    要注意将单引号替换为2个''防止注入

     String sql = @"SELECT 影票编号 FROM 影票信息表 WHERE 影片编号='" + textBox6.Text.Trim().Replace("'","'') + "' AND 影院编号='" + textBox2.Text.Trim().Replace("'","'')  + "' AND 放映厅号='" + comboBox1.Text.Trim().Replace("'","'')  + "'AND 座位号='" + comboBox2.Text.Trim().Replace("'","'')  + "'";
    
    
    评论

报告相同问题?

悬赏问题

  • ¥15 c语言怎么用printf(“\b \b”)与getch()实现黑框里写入与删除?
  • ¥20 怎么用dlib库的算法识别小麦病虫害
  • ¥15 华为ensp模拟器中S5700交换机在配置过程中老是反复重启
  • ¥15 java写代码遇到问题,求帮助
  • ¥15 uniapp uview http 如何实现统一的请求异常信息提示?
  • ¥15 有了解d3和topogram.js库的吗?有偿请教
  • ¥100 任意维数的K均值聚类
  • ¥15 stamps做sbas-insar,时序沉降图怎么画
  • ¥15 买了个传感器,根据商家发的代码和步骤使用但是代码报错了不会改,有没有人可以看看
  • ¥15 关于#Java#的问题,如何解决?