Kwetsbaarheid in ADOdb, die SQL-injecties toestaat.

In de ADOdb-bibliotheek, die in veel PHP-projecten wordt gebruikt om database-toegang te abstraheren en die ongeveer 3 miljoen installaties heeft vanuit de Packagist-repository, is een kwetsbaarheid (CVE-2025-46337) ontdekt die het mogelijk maakt om een eigen SQL-query in te voegen. De kwetsbaarheid is geclassificeerd als kritiek (10 van 10). De kwetsbaarheid is verholpen in de release ADOdb 5.22.9.

De kwetsbaarheid doet zich voor bij het gebruik van ADOdb samen met de PostgreSQL-database in applicaties die de methode pg_insert_id() aanroepen en ongecontroleerde externe gegevens doorgeven via de parameter $fieldname. Het probleem is veroorzaakt door een bug in de ADOdb-driver voor PostgreSQL, die verband houdt met het ontbreken van de juiste escaping van speciale tekens in de parameters $tablename en $fieldname, voordat ze in de pg_insert_id() functie worden gebruikt om de naam van de sequens te vormen. $result=pg_query($this->_connectionID, ‘SELECT last_value FROM ‘. $tablename .’_’. $fieldname .’_seq’);

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster