В библиотеката ADOdb, използвана в много PHP проекти за абстракция на достъпа до СУБД и с около 3 млн. инсталации от репозитория Packagist, е открита уязвимост (CVE-2025-46337), която позволява изпълнението на подмяна на собствен SQL заявка. Проблемът е оценен с критичен уровень на опасност (10 от 10). Уязвимостта е отстранена в версия ADOdb 5.22.9.
Уязвимостта се проявява при използването на ADOdb съвместно с СУБД PostgreSQL в приложения, които извикват метода pg_insert_id() и предават непроверени външни данни през параметъра $fieldname. Проблемът е причинен от грешка в ADOdb драйвера за PostgreSQL, свързана с липсата на адекватно екраниране на специални символи в параметрите $tablename и $fieldname, преди тяхното използване в функцията pg_insert_id() за форматиране на името на последователността. $result=pg_query($this->_connectionID, ‘SELECT last_value FROM ‘. $tablename .’_’. $fieldname .’_seq’);
Източник: opennet.ru
