Меня вообщем интересует такой вопрос:
Можно ли использовать SQL запросы благодоря xss тоесть..
Допустим у нас есть <input name="xaxa" value="'.$_GET['xss'].'" />
Ну я делаю следующую ссылку 
http://сайт?xss=
Можно ли будет при этом влепить SQL запрос?            
 
            
            
            
                Туда хоть что влепить можно, но подействует это лишь в том случае если там не будет фильтрации данных, а не сделать фильтрацию в таком коде может только БЫДЛОКОДЕР!            
                        
         
            
            
            
                BupTyo3 (18.05.2011/08:58)
А не сделать фильтрацию в таком коде может только БЫДЛОКОДЕР!
Ну это ясно
 
Туда хоть что влепить можно, но подействует это лишь в том случае если там не будет фильтрации данных
Можешь дать примерчик использования SQL в XSS?            
 
                        
         
            
            
            
                script.php?var=0; DROP TABLE `users`;
Да и то это подействует лишь в том случае если в запросах переменные не заключены в кавычки(апострофы вернее)            
                        
         
            
            
            
                И вообще может я не правильно тебя понял, это попадет в содержимое поля ввода и только после нажатия кнопки попадет к скрипту обработчику который в последствии будет все это разбирать. А на той странице где форма, этот запрос совершенно безвреден.