Nella libreria ADOdb, utilizzata in molti progetti PHP per astrarre l'accesso ai database e con circa 3 milioni di installazioni dal repository Packagist, è stata identificata una vulnerabilità (CVE-2025-46337) che consente di sostituire la propria query SQL. È stata assegnata alla problematica un livello critico di pericolo (10 su 10). La vulnerabilità è stata risolta nella versione ADOdb 5.22.9.
La vulnerabilità si verifica quando si utilizza ADOdb insieme al database PostgreSQL in applicazioni che chiamano il metodo pg_insert_id() e trasmettono dati esterni non verificati attraverso il parametro $fieldname. Il problema è causato da un errore nel driver ADOdb per PostgreSQL, relativo alla mancanza di una corretta escapazione dei caratteri speciali nei parametri $tablename e $fieldname, prima di essere utilizzati nella funzione pg_insert_id() per la formazione del nome della sequenza. $result=pg_query($this->_connectionID, 'SELECT last_value FROM ' . $tablename . '_' . $fieldname . '_seq');
Fonte: opennet.ru
