Нам приходится работать со старой версией ERP-системы (1993 г.).
Она имеет несколько модулей. У этих модулей есть windows (вкладки). На вкладках есть столбцы (очевидно).
В этих вкладках ПОЛЬЗОВАТЕЛЬ может создать «новый столбец» -> это похоже на подзапрос. Запрос можно использовать только в круглых скобках ().
Мне просто любопытно, можно ли сделать инъекцию пользователем.
например:
--basic query (self join)
(select i.my_col from my_table i where my_pk = i.pk)
--illlustrating
(select replace(i.my_col, 'UPDATE...') from my_table i where my_pk = i.pk)
Is есть ли способ сделать второй запрос работоспособным? Я имею в виду, может ли пользователь каким-то образом обновить столбцы с помощью этого метода?
Как я могу это проверить?