Temat: [sonda]Bezpieczeństwo aplikacji internetowych
Przecież napisałem - to co się pokazuje to nie jest SQL, spróbuj zrobić odpowiednią tabelę w bazie, copy/paste owo "query" i sprawdź, że nie działa.
Jako drugi test można zrobić stronę PHP, która spróbuje wykonać to "query".
Żeby ono zadziałało, trzeba zrobić jakąś transformację
t(q) -> Q i dopiero owo
Q wykonać na bazie jako poprawny SQL.
Mam przekonanie graniczące z pewnością, że ta transformacja
t, która dotyka
q, nie dotyka tylko i wyłącznie stałych części "query" które są zahardkodowane, ale całość, będącą złączeniem hardkodów i danych wejściowych, więc bajka o braku modyfikacji danych wejściowych upada.