От скуки займусь некропостингом…
Вся проблема TC в том, что он не понимает, что Prepare оно и в переводе “подготовка”, и нифига конкретного не делает. После Prepare “exec” нужен, чтоб чтото получить. (а вы развели дисскуссию на три страницы)
py.user.next
ZerG
с чего ето нельзя?
Там вопросики как раз для этого сделаны. Попробуй сделать инъекцию с вопросиком и инъекцию с форматом.
ZerG тут правее… вполне можно и форматом и даже плюсиками как ТС, а Prepare не зщищает от инъекций, он для другого. Для того чтоб загнать данные на сервер до выполнения, а потом грузить сервер а не клиента. (с селектами обычно не применяется, а вот запустить какойнить большой инсерт или альтер -это да

). Никакой защиты от иньекций тут нет. И необходимость применения ф-ций “супер-пупер-quote” обязательна.
Да и “вопросики” не ТС поставил, он же сам пишет что скачал пример в нете…
ЗЫ. пруфы гдето тут:
http://dev.mysql.com/doc/refman/5.7/en/sql-syntax-prepared-statements.html