ADOdb raamatukogus, mida kasutatakse paljudes PHP-projektides andmebaasi ligipÀÀsu abstraktsioneerimiseks ning millel on umbes 3 miljonit installatsiooni Packagist'i repos, on tuvastatud haavatavus (CVE-2025-46337), mis vÔimaldab sisestada oma SQL-pÀringu. Probleemile on antud kriitiline ohuaste (10 skaalal 10). Haavatavus on kÔrvaldatud ADOdb 5.22.9 vÀljaandes.
Haavatavus ilmneb ADOdb kasutamisel koos PostgreSQL andmebaasiga rakendustes, mis kutsuvad vĂ€lja meetodi pg_insert_id() ja edastavad kontrollimata vĂ€liseid andmeid parameetri $fieldname kaudu. Probleem tuleneb vigast ADOdb draiveris PostgreSQL'ile, mis on seotud erimĂ€rkide Ă”ige escape'i puudumisega parameetrites $tablename ja $fieldname enne nende kasutamist pg_insert_id() funktsioonis jĂ€rjestuse nime moodustamiseks. $result=pg_query($this->_connectionID, âSELECT last_value FROM â. $tablename .â_â. $fieldname .â_seqâ);
Allikas: opennet.ru
