SQL Injection via mysql_query

Je travaille sur un site qui a été piraté par Injection SQL (à première vue seulement db entrées sont corrompus avec cross-site scripting) la vulnérabilité potentielle j'ai trouvé après avoir regardé le code, c'est qu'il y a beaucoup de mysql_query appel dont les entrées ne sont pas échappé à tous.

Le bon vieux :

$query = "SELECT * FROM mytable where name LIKE '%".$_GET['name']."%'"; /*HACK HERE*/
mysql_query($query, $connection);

Néanmoins je ne peux pas trouver comment pouvons-nous faire quelque chose de cool à partir de cette vulnérabilité d'injection (par le froid, je veux dire quelque chose comme une INSERTION ou une mise à JOUR). J'ai essayé de construire un énoncé comme celui-ci :

SELECT * FROM mytable where name LIKE '%' AND WHERE id IN (INSERT INTO secondtable (id,description) VALUES (15, 'Fifteenth description');--%'

Sans succès. Je suppose que l'INSERT n'a rien à faire ici.

Je suis d'échapper à toute l'utilisateur entrées dans le code de droit maintenant, mais je n'ai pas vraiment comment les pirates ont pénétré ce site, alors je ne suis pas sûr à 100% que mon correctif va faire le travail. Toute brillante des suggestions ?

Grâce

source d'informationauteur AsTeR