W bibliotece ADOdb, stosowanej w wielu projektach PHP do abstrahowania dostępu do baz danych i liczącej około 3 mln instalacji z repozytorium Packagist, wykryto lukę (CVE-2025-46337), która umożliwia wstrzyknięcie własnego zapytania SQL. Problemowi nadano krytyczny poziom niebezpieczeństwa (10 na 10). Luka została usunięta w wydaniu ADOdb 5.22.9.
Luka objawia się podczas korzystania z ADOdb razem z bazą danych PostgreSQL w aplikacjach, które wywołują metodę pg_insert_id() i przekazują niezweryfikowane dane zewnętrzne przez parametr $fieldname. Problem jest spowodowany błędem w sterowniku ADOdb dla PostgreSQL, związanym z brakiem odpowiedniego escapingu znaków specjalnych w parametrach $tablename i $fieldname przed ich użyciem w funkcji pg_insert_id() do formowania nazwy sekwencji. $result=pg_query($this->_connectionID, ‘SELECT last_value FROM ‘. $tablename .’_’. $fieldname .’_seq’);
Źródło: opennet.ru
