Select * from Shop where Item = $item order by ProductNum desc
Encontré esta vulnerabilidad dentro de un sitio web. Para comprobar si hay alguna vulnerabilidad, inserté una sola cita después de
itemshop_secure.php?section=
Y me topé con este mensaje de error
Error Query [SELECT * FROM Shop Where Item = '\' order by ProductNum desc]
todas las preguntas se convierten a "\" y las comillas dobles se convierten a "\" "
También intenté terminarlo usando ";" y lo inyecté con esta consulta
SELECT * FROM Shop
Pero acaba de devolver el mismo error
Error Query [SELECT * FROM Shop Where Item = 'SELECT * FROM Shop ' order by ProductNum desc]
¿Existe alguna posibilidad de que pueda inyectar mi propia consulta de SQL? PD intenté ";" solo y no mostró ningún error a diferencia de "'"