PHP 开源项目 ADOdb 曝 CVSS 满分 SQL 注入漏洞,官方督促用户升级至 5.22.9 版本解决
作者:周末游戏网时间:2025-06-03 12:22:39
本站 5 月 5 日消息,PHP 开源项目 ADOdb 于上周发布了 v5.22.9 版本,该版本主要修复一项 CVSS 风险评分高达 10 分(满分)的严重安全漏洞 CVE-2025-46337,官方透露该漏洞“可能影响全球 280 万个已安装 ADOdb 的环境”。
据介绍,ADOdb 是一个广受欢迎的 PHP 数据库抽象层组件,它提供统一的 API 接口,使开发者可以使用相同的语法访问不同类型的数据库,支持 MySQL、PostgreSQL、SQLite、Oracle、Microsoft SQL Server、IBM DB2 和 Sybase 等多种数据库。
本次披露的 CVE-2025-46337 是一个 SQL 注入漏洞,存在于 ADOdb 库的 PostgreSQL 驱动中,若程序在通过 ADOdb 连接 PostgreSQL 数据库时,开发者调用 pg_insert_id () 函数并传入了未经处理的用户输入,同时并未进行适当的转义,就可能触发 CVE-2025-46337 漏洞,从而允许黑客远程执行任意 SQL 命令。
据悉,该漏洞影响多个 PostgreSQL 驱动版本,包括 postgres64、postgres7、postgres8 和 postgres9。官方称“在最严重的情况下,黑客可完全控制 SQL 执行流程,窃取或删除数据,甚至远程执行恶意代码”,督促开发者尽快升级至 ADOdb v5.22.9 版本以解决相应问题,本站附项目 GitHub 页面如下(https://github.com/ADOdb/ADOdb/releases)。
本站注意到,相应漏洞由安全研究人员 Marco Napp 提交,这位“Marco Napp”原本是一位从事黑盒渗透测试的人员,近期为了加深对白盒测试的理解,他开始尝试使用静态应用安全测试(Static Application Security Testing)方法,借助 SonarQube 静态代码分析工具,对海外高校网站常用的 Moodle 开源项目和一款“VtigerCRM”客户关系管理系统进行扫描。
结果,Marco Napp 在两个项目中均发现了相同的 SQL 注入漏洞,后续 Marco Napp 进一步调查,发现这些漏洞其实来源于它们共同依赖的 ADOdb 组件,于是 Marco Napp 便向官方提报了相应漏洞。
相关文章
-
微软 Win11 下月将迎全新开始菜单及众多 AI 功能,骁龙 X 设备用户优先体验感谢本站网友 OkayTech、ThinkBou 的线索投递! 本站 5 月 6 日消息,微软将在下个月对 Windows 11 的开始菜单进行重大更新,
-
R 星发布《GTA 6》第二支预告,游戏登陆 PS5 和 Xbox Series X|S 平台本站 5 月 6 日消息,《侠盗猎车手 VI(GTA 6)》的热度持续攀升,其首支预告片在 YouTube 上的播放量已突破2 5 亿次,评论数超过100 万条。而如今,R 星公布了《GTA 6》的第
-
OriginOS 5 微信朋友圈 Live 图适配机型公布,含 vivo X200 系列、iQOO 13/12 等机型感谢本站网友 Shadow127 的线索投递! 本站 5 月 6 日消息,vivo 手机操作系统官方微博@OriginOS原系统 今日公布了微信朋友圈 L
-
谷歌海外 Google One 学生订阅现“临时工”,人人可“喜加一”免费会员服务感谢本站网友 凉 的线索投递! 21:53 据评论区用户反馈,相应Google One学生订阅服务会在今年 8 月提示“验证 edu 邮箱”,实际应可享
-
LG 推出可拉伸汽车显示屏:车内空间皆可成屏幕,触控按钮能凸起本站 5 月 6 日消息,LG Display 今天宣布,将参加于 5 月 13 日在美国加利福尼亚州圣何塞举办的 SID Display Week 2025,届时将展示面向汽车领域的未来显示技术。其
-
星纪魅族宣布全员认证入驻微博:自愿,鼓励,不强制,但大家很积极本站 5 月 6 日消息,星纪魅族科技今日宣布全员认证入驻微博:人人直面用户,星魅全员加 V。即日起,星纪魅族全体同学将全员认证入驻微博。我们坚信用户第一,每一位星纪魅族人,希望与用户站在一起,倾听用