PHP 开源项目 ADOdb 曝 CVSS 满分 SQL 注入漏洞,官方督促用户升级至 5.22.9 版本解决

发布时间:2025-06-12 11:35:24 来源:互联网

本站 5 月 5 日消息,PHP 开源项目 ADOdb 于上周发布了 v5.22.9 版本,该版本主要修复一项 CVSS 风险评分高达 10 分(满分)的严重安全漏洞 CVE-2025-46337,官方透露该漏洞“可能影响全球 280 万个已安装 ADOdb 的环境”。

据介绍,ADOdb 是一个广受欢迎的 PHP 数据库抽象层组件,它提供统一的 API 接口,使开发者可以使用相同的语法访问不同类型的数据库,支持 MySQL、PostgreSQL、SQLite、Oracle、Microsoft SQL Server、IBM DB2 和 Sybase 等多种数据库。

本次披露的 CVE-2025-46337 是一个 SQL 注入漏洞,存在于 ADOdb 库的 PostgreSQL 驱动中,若程序在通过 ADOdb 连接 PostgreSQL 数据库时,开发者调用 pg_insert_id () 函数并传入了未经处理的用户输入,同时并未进行适当的转义,就可能触发 CVE-2025-46337 漏洞,从而允许黑客远程执行任意 SQL 命令。

据悉,该漏洞影响多个 PostgreSQL 驱动版本,包括 postgres64、postgres7、postgres8 和 postgres9。官方称“在最严重的情况下,黑客可完全控制 SQL 执行流程,窃取或删除数据,甚至远程执行恶意代码”,督促开发者尽快升级至 ADOdb v5.22.9 版本以解决相应问题,本站附项目 GitHub 页面如下(https://github.com/ADOdb/ADOdb/releases)。

本站注意到,相应漏洞由安全研究人员 Marco Napp 提交,这位“Marco Napp”原本是一位从事黑盒渗透测试的人员,近期为了加深对白盒测试的理解,他开始尝试使用静态应用安全测试(Static Application Security Testing)方法,借助 SonarQube 静态代码分析工具,对海外高校网站常用的 Moodle 开源项目和一款“VtigerCRM”客户关系管理系统进行扫描。

结果,Marco Napp 在两个项目中均发现了相同的 SQL 注入漏洞,后续 Marco Napp 进一步调查,发现这些漏洞其实来源于它们共同依赖的 ADOdb 组件,于是 Marco Napp 便向官方提报了相应漏洞。

本周热门教程

1
jmcomic2最新安装包2024官网入口 jmcomic2最新安装包2024登录入口

jmcomic2最新安装包2024官网入口 jmcomic2最新安装包2024登录入口

2025/03/26

2
亚洲vs欧洲vs美洲:哪个大洲的球队将在未来的国际赛事中占据主导地位?

亚洲vs欧洲vs美洲:哪个大洲的球队将在未来的国际赛事中占据主导地位?

2025/03/30

3
九幺加速玩命中能提升你的游戏体验吗?选择加速节点时需要注意什么?

九幺加速玩命中能提升你的游戏体验吗?选择加速节点时需要注意什么?

2025/03/30

4
免费版pro 破解版:使用时要注意的安全隐患与选择是否值得?

免费版pro 破解版:使用时要注意的安全隐患与选择是否值得?

2025/04/07

5
如何通过樱花漫画官方正版官网入口享受海量正版漫画资源:避免盗版网站的用户该怎么做?

如何通过樱花漫画官方正版官网入口享受海量正版漫画资源:避免盗版网站的用户该怎么做?

2025/03/29

6
9.1破解版.apk安装教程,让你轻松下载安装并享受无限功能

9.1破解版.apk安装教程,让你轻松下载安装并享受无限功能

2025/03/28

7
皮特影院免费观看:如何实现随时随地轻松观看热门电视节目和电影?适合忙碌上班族和影视爱好者的最佳选择

皮特影院免费观看:如何实现随时随地轻松观看热门电视节目和电影?适合忙碌上班族和影视爱好者的最佳选择

2025/03/29

8
趣爱直播:多元内容与创新互动方式如何改变直播体验?

趣爱直播:多元内容与创新互动方式如何改变直播体验?

2025/03/28

9
羞羞漫画sss:独特魅力与未来发展趋势分析

羞羞漫画sss:独特魅力与未来发展趋势分析

2025/03/26

10
英伟达回应黄仁勋到访北京:定期与政府领导人会面,讨论产品和技术

英伟达回应黄仁勋到访北京:定期与政府领导人会面,讨论产品和技术

2025/05/17