Осмелюсь сказать, что самым простым способом было бы применить регулярное выражение к их вводу, разрешив только буквенно-цифровые символы, а также, возможно, запятую и точку. Я не уверен, что это позволит пропустить все действительные адреса, но если это не удастся, вы можете отобразить сообщение об ошибке «только использовать [A-z0-9,.]»
Теоретически это должно смягчить большинство типов эксплойтов, которые вы увидите, так как им, скорее всего, понадобится какой-то управляющий символ для взлома вашего кода. За исключением некоторого переполнения, я почти уверен, что запятые и точки относительно безопасны, учитывая вашу ситуацию.