Vulneraibilitet në ADOdb që lejon futjen e SQL kërkesave

NĂ« bibliotekĂ«n ADOdb, e cila pĂ«rdoret nĂ« shumĂ« projekte PHP pĂ«r tĂ« abstaraktuar q ì ‘ê·Œin nĂ« DBMS dhe ka rreth 3 milion instalime nga repository Packagist, Ă«shtĂ« zbuluar njĂ« dobĂ«si (CVE-2025-46337) qĂ« lejon ekzekutimin e njĂ« SQL-injection. Problemi i Ă«shtĂ« caktuar njĂ« nivel kritiç rreziku (10 nga 10). DobĂ«sia Ă«shtĂ« rregulluar nĂ« lĂ«shimin ADOdb 5.22.9.

Dobësia shfaqet kur përdoret ADOdb së bashku me DBMS PostgreSQL në aplikacione që thërrasin metodën pg_insert_id() dhe kalojnë të dhëna të jashtme të pa verifikuara përmes parametrave $fieldname. Problemi është shkaktuar nga një gabim në drejtorin ADOdb për PostgreSQL, e lidhur me mungesën e duhur të escape-it të simboleve speciale në parametrat $tablename dhe $fieldname, para se të përdoren në funksionin pg_insert_id() për formimin e emrit të sekuencës. $result=pg_query($this->_connectionID, 'SELECT last_value FROM ' . $tablename . '_' . $fieldname . '_seq');

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster