Une vulnérabilité dans ADOdb permettant l'injection de requêtes SQL.

Une vulnérabilité a été identifiée dans la bibliothèque ADOdb, utilisée dans de nombreux projets PHP pour l'abstraction de l'accès à la base de données, avec environ 3 millions d'installations à partir du dépôt Packagist. Cette vulnérabilité (CVE-2025-46337) permet d'exécuter une substitution de sa propre requête SQL. Elle a été classée au niveau de dangerosité critique (10 sur 10). La vulnérabilité a été corrigée dans la version ADOdb 5.22.9.

La vulnérabilité se manifeste lors de l'utilisation d'ADOdb avec la base de données PostgreSQL dans des applications appelant la méthode pg_insert_id() et transmettant des données externes non vérifiées via le paramètre $fieldname. Le problème est causé par une erreur dans le pilote ADOdb pour PostgreSQL, liée à l'absence d'échappement adéquat des caractères spéciaux dans les paramètres $tablename et $fieldname avant leur utilisation dans la fonction pg_insert_id() pour former le nom de la séquence. $result=pg_query($this->_connectionID, ‘SELECT last_value FROM ‘. $tablename .’_’. $fieldname .’_seq’);

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster