Në bibliotekën ADOdb, e cila përdoret në shumë projekte PHP për të abstraktuar aksesin në DBMS dhe numëron rreth 3 milion instalime nga depoja Packagist, është zbuluar një cenueshmëri (CVE-2025-46337) që lejon përmbysjen e pyetjeve SQL. Problemi i është caktuar një nivel kritik rreziku (10 nga 10). Cenuësia është eliminuar në lëshimin ADOdb 5.22.9.
Cenueshmëria shfaqet kur përdoret ADOdb me DBMS PostgreSQL në aplikacione që thërrasin metodën pg_insert_id() dhe transferojnë të dhëna të jashtme të paverifikueshme përmes parametravit $fieldname. Problemi është shkaktuar nga një gabim në drejtuesin ADOdb për PostgreSQL, i lidhur me mungesën e duhur të filtrimit të karaktereve speciale në parametrat $tablename dhe $fieldname, përpara se ato të përdoren në funksionin pg_insert_id() për të formuar emrin e sekuencës. $result=pg_query($this->_connectionID, 'SELECT last_value FROM ' . $tablename . '_' . $fieldname . '_seq');
Burimi: opennet.ru
