En la biblioteca ADOdb, utilizada en muchos proyectos PHP para abstraer el acceso a bases de datos y con alrededor de 3 millones de instalaciones desde el repositorio Packagist, se ha descubierto una vulnerabilidad (CVE-2025-46337) que permite realizar una inyección de SQL. Se ha asignado un nivel crítico de peligrosidad (10 de 10) a este problema. La vulnerabilidad ha sido corregida en la versión ADOdb 5.22.9.
La vulnerabilidad se manifiesta al usar ADOdb junto con la base de datos PostgreSQL en aplicaciones que llaman al método pg_insert_id() y que transmiten datos externos no verificados a través del parámetro $fieldname. El problema se debe a un error en el controlador ADOdb para PostgreSQL, relacionado con la falta de adecuado escape de caracteres especiales en los parámetros $tablename y $fieldname, antes de su uso en la función pg_insert_id() para formar el nombre de la secuencia. $result=pg_query($this->_connectionID, 'SELECT last_value FROM ' . $tablename . '_' . $fieldname . '_seq');
Fuente: opennet.ru
