Рекомендуем почитать:
Xakep #305. Многошаговые SQL-инъекции
Я тут минут пятнадцать назад одну багу нашёл в скрипте
bullet'a(jas.da.ru). Если обращении к скрипту добавления новостей addnews.pl дописать
"?step=2", то перед нами открывается форма добавления новостей на страницу. Скрипт
легко найти, набрав на гугле "Programing by bullet".
Пример: http://www.lamer.com/cgi-bin/addnews.pl?step=2