asahi.com: データベースを攻撃、外部から支配 カカクコムHP事件?-?社会

使われた方法はSQLインジェクション……基本だ。
SQL文字列を入力そのままに流しているなんて外部に公開するものとしてはあり得ない仕様だ。普通は、プリペアドステートメントとかストアードプロシージャーにして外部から与えたれた引数をそのまま実行されないようにするのが普通だ。

参考:http://www.ipa.go.jp/security/awareness/vendor/programming/a02_01_main.html