Вы не указываете, какую библиотеку SQL вы используете, но если вы не используете что-то действительно exoti c, вы должны опустить кавычки вокруг заполнителей:
cur.execute('select * from table where a = ? and b = ? and c = ?', (val1,val2,val3))
The SQL библиотека примет соответствующие меры для получения значений, передаваемых в движок БД!