Que condição cria uma vulnerabilidade de SQL injection?
Suprimir erros do banco de dados cria SQL injection por si só.
Todo parâmetro de URL é uma vulnerabilidade de injection, mesmo que nunca chegue ao SQL.
Qualquer aplicação que use um banco de dados fica automaticamente vulnerável.
Uma entrada não confiável é inserida no SQL de modo a permitir que ela altere a estrutura da consulta.