In der ADOdb-Bibliothek, die in vielen PHP-Projekten zur Abstraktion des Zugriffs auf Datenbanken verwendet wird und etwa 3 Millionen Installationen aus dem Packagist-Repository zĂ€hlt, wurde eine Schwachstelle (CVE-2025-46337) entdeckt, die es ermöglicht, eigene SQL-Abfragen auszufĂŒhren. Der Problematik wurde ein kritisches Gefahrenlevel (10 von 10) zugewiesen. Die Schwachstelle wurde in der Version ADOdb 5.22.9 behoben.
Die Schwachstelle tritt auf, wenn ADOdb zusammen mit der Datenbank PostgreSQL in Anwendungen verwendet wird, die die Methode pg_insert_id() aufrufen und ungeprĂŒfte externe Daten ĂŒber den Parameter $fieldname ĂŒbergeben. Das Problem wird durch einen Fehler im ADOdb-Treiber fĂŒr PostgreSQL verursacht, der mit der unzureichenden Escape-Verarbeitung von Sonderzeichen in den Parametern $tablename und $fieldname zusammenhĂ€ngt, bevor diese in der Funktion pg_insert_id() zur Bildung des Sequenznamens verwendet werden. $result=pg_query($this->_connectionID, 'SELECT last_value FROM ' . $tablename . '_' . $fieldname . '_seq');
Quelle: opennet.ru
