In der ADOdb-Bibliothek, die in vielen PHP-Projekten zur Abstraktion des Zugriffs auf Datenbanken verwendet wird und etwa 3 Millionen Installationen aus dem Packagist-Repository zählt, wurde eine Schwachstelle (CVE-2025-46337) entdeckt, die es ermöglicht, eigene SQL-Abfragen auszuführen. Der Problematik wurde ein kritisches Gefahrenlevel (10 von 10) zugewiesen. Die Schwachstelle wurde in der Version ADOdb 5.22.9 behoben.
Die Schwachstelle tritt auf, wenn ADOdb zusammen mit der Datenbank PostgreSQL in Anwendungen verwendet wird, die die Methode pg_insert_id() aufrufen und ungeprüfte externe Daten über den Parameter $fieldname übergeben. Das Problem wird durch einen Fehler im ADOdb-Treiber für PostgreSQL verursacht, der mit der unzureichenden Escape-Verarbeitung von Sonderzeichen in den Parametern $tablename und $fieldname zusammenhängt, bevor diese in der Funktion pg_insert_id() zur Bildung des Sequenznamens verwendet werden. $result=pg_query($this->_connectionID, 'SELECT last_value FROM ' . $tablename . '_' . $fieldname . '_seq');
Quelle: opennet.ru
