При использовании опции --html, существует возможность вставки произвольного веб-скрипта и/или HTML-кода из ячейки таблицы, которую будет обрабатывать клиент, в генерируемый html-документ. Пример: mysql --html --execute "select '<a>'" <TABLE BORDER=1><TR><TH><a></TH></TR><TR><TD><a></TD></TR></TABLE> как видно символы <,> не эскейпятся. Патч доступен в багзиле mysql: http://bugs.mysql.com/bug.php?id=27884
Почему-то не смержен в 5.0.x
(В ответ на комментарий №1) > Почему-то не смержен в 5.0.x Патч видел у debian. Добавлю.
MySQL-5.0.83-alt2 -> sisyphus: * Mon Jun 29 2009 L.A. Kostis <lakostis@altlinux> 5.0.83-alt2 - Security fixes: + CVE-2008-4456: potential XSS in HTML output (closes #19843). - Remove obsoleted macros.