ここの記事
川口洋のセキュリティ・プライベート・アイズ(8)
クッキーに隠されたSQLインジェクション、対策は?
http://www.atmarkit.co.jp/fsecurity/column/kawaguchi/008.html
(1)HttpRequest.Paramsなどを使ってとると、Cookieの値も渡してしまうので、
CookieにSQLインジェクションを入れられるとアウト
(2)%CLEAR などとやった場合、%のあとが16進でないので、そのまま処理されてしまう
という話でした。なるほどね。。。