5

我有以下内容cfquery

<cfquery name="CQuery" datasource="XX.X.X.XXX">
        INSERT INTO DatabaseName 
            (PhoneNumber_vch,
             Company_vch,
             date_dt)

         VALUES(#PhoneNumber#,
            #Company#,
            #Date# )

    </cfquery>

如果公司名称不存在,则有空值,我相信因为我收到以下错误:

 Error Executing Database Query.
[Macromedia][SQLServer JDBC Driver][SQLServer]Incorrect syntax near ','. 

,错误消息中指向 的逗号在#Company#字段之后。请让我知道这是因为空值和修复它的最佳方法吗?

PhoneNumber、company 和 Date 中的值是从 XML SOAP 响应中提取的,并正确使用了我在上一篇文章中讨论的 trim 函数。

在冷融合中使用 cfif

谢谢

4

3 回答 3

15

如果您像在任何接受动态参数的数据库 SQL 上一样使用 CFQueryParam,您可以用一块石头杀死两只鸟。首先也是最重要的,防止 SQL 注入攻击,其次您可以使用 null="" 的属性将 NULL 值插入到您的记录中。

 <cfquery name="CQuery" datasource="XX.X.X.XXX">
      INSERT INTO DatabaseName (PhoneNumber_vch, Company_vch, date_dt)
      VALUES(
           <cfqueryparam cfsqltype="cf_sql_varchar" value="#trim(PhoneNumber)#" null="#NOT len(trim(PhoneNumber))#" />
           ,<cfqueryparam cfsqltype="cf_sql_varchar" value="#trim(Company)#" null="#NOT len(trim(Company))#" />
           ,<cfqueryparam cfsqltype="cf_sql_timestamp" value="#Date#" null="#NOT len(trim(Date))#" />
     )
</cfquery>
于 2013-10-30T20:21:27.667 回答
4

您将要使用<cfqueryparam> 来处理空值(和注入攻击)

尝试

<cfquery name="CQuery" datasource="XX.X.X.XXX">
    INSERT INTO DatabaseName 
        (PhoneNumber_vch,
         Company_vch,
         date_dt)

     VALUES(
        <cfqueryparam value = "#PhoneNumber#" cfsqltype = "CF_SQL_VARCHAR">,
        <cfqueryparam value = "#Company#" cfsqltype = "CF_SQL_VARCHAR" 
          null              = "#IIF(Company EQ "", 1, 0)#">,
        <cfqueryparam value = "#Date#" cfsqltype = "CF_SQL_TimeStamp"
          null              = "#IIF(Date EQ "", 1, 0)#" >
        )

</cfquery>

另请参阅:

于 2013-10-30T20:16:38.787 回答
3

您要么需要限定您的 varchar 条目(用单引号括起所有 varchar 条目,或者,最好将它们更改为 cfqueryparams;

<cfquery name="CQuery" datasource="XX.X.X.XXX">
        INSERT INTO DatabaseName 
            (PhoneNumber_vch,
             Company_vch,
             date_dt)

         VALUES(<cfqueryparam value="#PhoneNumber#" cfsqltype="CF_SQL_VARCHAR">,
            <cfqueryparam value="#Company#" cfsqltype="CF_SQL_VARCHAR">,
            <cfqueryparam value="#Date#" cfsqltype="CF_SQL_TIMESTAMP"> )

    </cfquery>
于 2013-10-30T20:19:05.977 回答