Показать сообщение отдельно

  #3  
Старый 21.06.2010, 23:03
IMMORTAL_S
Новичок
Регистрация: 29.04.2010
Сообщений: 19
С нами: 8440113

Репутация: 3
По умолчанию

sql inj - восстановление пароля

всем привет. буду краток...с мобильного.

выяснил, что данные из поля для восстановления пароля участвуют в запросе:

select * from utbl where user=`o@lo.lo' or email='o@lo.lo'

при ошибке выводится тело запроса...как выше

' - проходит в запрос

; - в исходниках страницы показан как &#(цифры) или как-то так, не помню.

" - в каком виде, не проверил.

вопрос: можно ли провести inj или что выжить из этого по максимуму?
 
Ответить с цитированием