Cita:
Iniciado por xabiz
En la funcion recibo la conexion y un String, y este String es la sentencia SQL (completa).
Entonces sí es complicado, la única forma de asegurar que la consulta se puede proteger es preparando todos los valores pasados.
Si no tienes acceso a ellos es imposible, porque básicamente tendrías que implementar una analizador de SQL, etc.
Básicamente lo que se hace mal desde el inicio cuesta mucho corregirlo después.