¿De dónde obtienes el valor de la variable $user? Además, si para es un campo de texto, el valor debe ir entre comillas:
Imprime el valor de
mysql_error() para obtener una descripción más detallada del problema.
P.S.: No uses $HTTP_POST_VARS, usa $_POST