Может ли кто-нибудь показать пример оператора sql, когда SQL Injection произошел даже после того, как все "одиночные кавычки" и "штриховые символы" были удалены из пользовательского ввода?
SELECT MyRecord FROM MyTable
WHERE MyEmail='[email protected]' AND MyPassword='foo'
(Здесь не задействованы никакие INT).
Кажется, что все говорят "да, я могу это сделать"... но когда они нажаты для e-x-a-m-p-l-e... никогда не показывались.
(Вы можете использовать любую версию, новую или старую, любого SQL-движка: SQL Server, MySql, SqlLite, PostgreSQL, Oracle и многие другие.)