Obviamente, la inyección SQL a través de la carga útil de un mensaje es una práctica muy común y, por lo tanto, siempre es clave para cubrir esto (ya lo tengo en mi código). Sin embargo, me pregunto qué tan posible es para la inyección SQL a través de la URL y si esto es posible como un método real para la inyección SQL.
Daré una URL de ejemplo para detallar mejor mi pregunta. Si tengo una URL como esta con la declaración SQL que se usará para la inyección incluida dentro de un parámetro como su valor (tenga en cuenta que el 'SELECCIONAR' podría ser cualquier consulta SQL):
Me gustaría saber si esta es una forma válida y esto realmente funcionaría para los piratas informáticos en términos de intentar inyectar en el back-end del servicio web deseado y también, si es así, cuál es la mejor manera de cubrir para esto?