Vulnerabilitate în ADOdb care permite substituirea interogărilor SQL

În biblioteca ADOdb, utilizată în multe proiecte PHP pentru abstractizarea accesului la baze de date și având aproximativ 3 milioane de instalații din depozitul Packagist, a fost identificată o vulnerabilitate (CVE-2025-46337) care permite executarea substituției interogărilor SQL. Problema a fost clasată cu un nivel critic de pericol (10 din 10). Vulnerabilitatea a fost remediată în versiunea ADOdb 5.22.9.

Vulnerabilitatea apare la utilizarea ADOdb împreună cu baza de date PostgreSQL în aplicațiile care invocă metoda pg_insert_id() și transmit date externe nevalidate prin parametrul $fieldname. Problema a fost provocată de o eroare în driverul ADOdb pentru PostgreSQL, legată de lipsa unei escapări adecvate a caracterelor speciale în parametrii $tablename și $fieldname, înainte de a fi utilizate în funcția pg_insert_id() pentru a forma numele secvenței. $result=pg_query($this->_connectionID, ‘SELECT last_value FROM ‘. $tablename .’_’. $fieldname .’_seq’);

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster