ADOdb teegis, mida kasutatakse paljudes PHP-projektides andmebaasijuurdepÀÀsu abstraktsiooniks ja mis on installitud umbes 3 miljonit korda Packagisti repo kaudu, on tuvastatud haavatavus (CVE-2025-46337), mis vÔimaldab sisestada oma SQL-pÀringu. Probleemile on antud kriitiline ohutaseme hinnang (10 skaalal 10). Haavatavus on kÔrvaldatud ADOdb versioonis 5.22.9.
Haavatavus ilmneb, kui ADOdb-d kasutatakse koos PostgreSQL andmebaasiga rakendustes, mis kutsuvad esile meetodi pg_insert_id() ja edastavad kontrollimata vÀliseid andmeid parameetri $fieldname kaudu. Probleem on pÔhjustatud veast ADOdb PostgreSQL draiveris, mis on seotud erimÀrkide korrektse escapesimise puudumisega parameetrites $tablename ja $fieldname enne nende kasutamist pg_insert_id() funktsioonis jÀrjestuse nime genereerimiseks. $result=pg_query($this->_connectionID, 'SELECT last_value FROM ' . $tablename . '_' . $fieldname . '_seq');
Allikas: opennet.ru
