Sicherheitsanfälligkeit in ADOdb ermöglicht SQL-Injection

In der ADOdb-Bibliothek, die in vielen PHP-Projekten zur Abstraktion des Zugriffs auf Datenbanksysteme verwendet wird und etwa 3 Millionen Installationen aus dem Packagist-Repository hat, wurde eine Schwachstelle (CVE-2025-46337) entdeckt, die es ermöglicht, eigene SQL-Abfragen einzuschleusen. Der Schweregrad dieses Problems wurde als kritisch eingestuft (10 von 10). Die Schwachstelle wurde in der Version ADOdb 5.22.9 behoben.

Die Schwachstelle tritt auf, wenn ADOdb zusammen mit der Datenbank PostgreSQL in Anwendungen verwendet wird, die die Methode pg_insert_id() aufrufen und unsicher übergebene externe Daten über den Parameter $fieldname übergeben. Das Problem wird durch einen Fehler im ADOdb-Treiber für PostgreSQL verursacht, der unzureichendes Escaping von Sonderzeichen in den Parametern $tablename und $fieldname vor deren Verwendung in der Funktion pg_insert_id() zur Bildung des Sequenznamens betrifft. $result=pg_query($this->_connectionID, 'SELECT last_value FROM ' . $tablename . '_' . $fieldname . '_seq');

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster