Để giúp bảo vệ khỏi việc tiêm SQL, tôi thường cố gắng sử dụng các hàm bất cứ khi nào có thể. Trong trường hợp này, bạn có thể làm:
...
SET @TableName = '<[db].><[schema].>tblEmployees'
SET @TableID = OBJECT_ID(TableName) --won't resolve if malformed/injected.
...
SET @SQLQuery = 'SELECT * FROM ' + OBJECT_NAME(@TableID) + ' WHERE EmployeeID = @EmpID'