Estoy aprendiendo sobre la inyección de SQL y tengo el siguiente código de backend,
Set rs = server.CreateObject("ADODB.Recordset")
SQL = "SELECT * FROM Registration WHERE name='"&name&"'"
rs.Open SQL,Conn,0,1
if not rs.EOF then
message = "Your ID is """ & rs("iD") & """."
else
message = "id does not exist."
end if
He podido inyectar esto para sacar un iD, pero me pregunto si sería posible ir más lejos y obtener más información. Según mi código, no creo que sea posible ya que mi código solo devuelve el campo de base de datos de iD.
¿Tengo razón?