Marco25 credo che in quel caso sia un problema di Wind che non fa sanity check basilari sul numero chiamante, come beh la presenza di sole cifre...
Oppure l'unica altra spiegazione che mi viene in mente e' che qualcuno starebbe spoofando pacchetti UDP provenienti "per finta" dal gateway SIP della Wind e diretti alla 5060/udp di IP pubblici di router Wind: se la rete Wind dovesse permettere il passaggio di tali pacchetti, in tal modo si bypasserebbero eventuali filtri o controlli sulla sorgente della chiamata sulla CPE... Visto che il traffico SIP e RTP e' tutto allegramente in chiaro, ed inoltre la SIP authentication viene utilizzata solo per le chiamate in uscita, mai per quelle in entrata. Certo poi a meno di "trucchi strani" la chiamata sarebbe muta o cmq non si instaurerebbe correttamente, ma intanto il telefono squilla, e il CDR viene popolato, e quindi la SQL injection potrebbe funzionare... Ma se cosi' fosse non sarebbe un tentativo "a strascico" bensi' un tentativo attivo di sfruttamento di falle su router in rete Wind.