Nas querys ao banco o conteudo enviado pelo usuario é diretamente inserido na query pura do banco Por exemplo na função:
// em client.js
buscaPorId(res, id) {
const sql = `SELECT * FROM Clientes WHERE id=${id}`
executaQuery(res, sql)
Podendo se fazer coisas como:
curl http://localhost:4000/clientes/cliente/1%20UNION%20(SELECT%20TABLE_NAME,%20TABLE_SCHEMA,%203%20FROM%20information_schema.tables)