Как можно обойти систему проверки sql-запроса на уязвимость?
На сервер поступает sql-запрос в текстовом виде от администратора. Запрос выполняется исключительно на SELECT. На стороне php проводятся проверки на команды типа: DELETE, INSERT, UPDATE, TRUNCATE, DROP, CREATE.... Но есть способ как-то передать эти команды, но не в стандартном виде?
Например, на php(и не только в нем) есть возможность с помощью eval передать команду в не стандартном виде и с помощью манипуляций запустить ее в нужном для интерпретаторе в виде, как зачастую с вирусами бывает. Например, слово в реверсе и т.п.