Luka w ADOdb, umożliwiająca wstrzykiwanie zapytań SQL

W bibliotece ADOdb, stosowanej w wielu projektach PHP do abstrahowania dostępu do baz danych i liczącej około 3 mln instalacji z repozytorium Packagist, wykryto lukę (CVE-2025-46337), która umożliwia wstrzyknięcie własnego zapytania SQL. Problemowi nadano krytyczny poziom niebezpieczeństwa (10 na 10). Luka została usunięta w wydaniu ADOdb 5.22.9.

Luka objawia się podczas korzystania z ADOdb razem z bazą danych PostgreSQL w aplikacjach, które wywołują metodę pg_insert_id() i przekazują niezweryfikowane dane zewnętrzne przez parametr $fieldname. Problem jest spowodowany błędem w sterowniku ADOdb dla PostgreSQL, związanym z brakiem odpowiedniego escapingu znaków specjalnych w parametrach $tablename i $fieldname przed ich użyciem w funkcji pg_insert_id() do formowania nazwy sekwencji. $result=pg_query($this->_connectionID, ‘SELECT last_value FROM ‘. $tablename .’_’. $fieldname .’_seq’);

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster