Nella libreria ADOdb, utilizzata in molti progetti PHP per astrarre l'accesso ai database e con circa 3 milioni di installazioni dal repository Packagist, è stata scoperta una vulnerabilità (CVE-2025-46337) che permette l'inserimento della propria query SQL. Il problema è stato classificato con un livello critico di gravità (10 su 10). La vulnerabilità è stata risolta nella versione ADOdb 5.22.9.
La vulnerabilità si manifesta quando ADOdb è utilizzato con il database PostgreSQL in applicazioni che chiamano il metodo pg_insert_id() e trasmettono dati esterni non verificati tramite il parametro $fieldname. Il problema è causato da un errore nel driver ADOdb per PostgreSQL, legato alla mancanza di adeguata escaping dei caratteri speciali nei parametri $tablename e $fieldname, prima della loro applicazione nella funzione pg_insert_id() per formare il nome della sequenza. $result=pg_query($this->_connectionID, 'SELECT last_value FROM ' . $tablename . '_' . $fieldname . '_seq');
Fonte: opennet.ru
