Cenueshmëri në ADOdb që lejon injektimin e kërkesave SQL

Në bibliotekën ADOdb, e cila përdoret në shumë projekte PHP për të abstraktuar aksesin në DBMS dhe numëron rreth 3 milion instalime nga depoja Packagist, është zbuluar një cenueshmëri (CVE-2025-46337) që lejon përmbysjen e pyetjeve SQL. Problemi i është caktuar një nivel kritik rreziku (10 nga 10). Cenuësia është eliminuar në lëshimin ADOdb 5.22.9.

Cenueshmëria shfaqet kur përdoret ADOdb me DBMS PostgreSQL në aplikacione që thërrasin metodën pg_insert_id() dhe transferojnë të dhëna të jashtme të paverifikueshme përmes parametravit $fieldname. Problemi është shkaktuar nga një gabim në drejtuesin ADOdb për PostgreSQL, i lidhur me mungesën e duhur të filtrimit të karaktereve speciale në parametrat $tablename dhe $fieldname, përpara se ato të përdoren në funksionin pg_insert_id() për të formuar emrin e sekuencës. $result=pg_query($this->_connectionID, 'SELECT last_value FROM ' . $tablename . '_' . $fieldname . '_seq');

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster