@@user и user() фильтруется, точно также обстоит дело и с именами БД.
Цитата:
Сообщение от M_script
зато connection_id() знает, так что мускул
http://neoncolor.ru/catalog/?gr=18+and+connection_id()=connection_id()
Абсолютно солидарен с товарищем - перед слепой инъекцией не поленитесь проверить с какой СУБД имеем дело, например руководствуясь уникальными функциями каждой СУБД этого поста
Цитата:
Сообщение от justonline
http://xao.ru/review'
тут дело обстоит намного проще - фильтруется пробелы - юзай /**/