PHP 开源项目 ADOdb 曝 CVSS 满分 SQL 注入漏洞,官方督促用户升级至 5.22.9 版本解决
作者:灵犀软件园时间:2025-05-06 10:36:40
本站 5 月 5 日消息,PHP 开源项目 ADOdb 于上周发布了 v5.22.9 版本,该版本主要修复一项 CVSS 风险评分高达 10 分(满分)的严重安全漏洞 CVE-2025-46337,官方透露该漏洞“可能影响全球 280 万个已安装 ADOdb 的环境”。
据介绍,ADOdb 是一个广受欢迎的 PHP 数据库抽象层组件,它提供统一的 API 接口,使开发者可以使用相同的语法访问不同类型的数据库,支持 MySQL、PostgreSQL、SQLite、Oracle、Microsoft SQL Server、IBM DB2 和 Sybase 等多种数据库。
本次披露的 CVE-2025-46337 是一个 SQL 注入漏洞,存在于 ADOdb 库的 PostgreSQL 驱动中,若程序在通过 ADOdb 连接 PostgreSQL 数据库时,开发者调用 pg_insert_id () 函数并传入了未经处理的用户输入,同时并未进行适当的转义,就可能触发 CVE-2025-46337 漏洞,从而允许黑客远程执行任意 SQL 命令。
据悉,该漏洞影响多个 PostgreSQL 驱动版本,包括 postgres64、postgres7、postgres8 和 postgres9。官方称“在最严重的情况下,黑客可完全控制 SQL 执行流程,窃取或删除数据,甚至远程执行恶意代码”,督促开发者尽快升级至 ADOdb v5.22.9 版本以解决相应问题,本站附项目 GitHub 页面如下(https://github.com/ADOdb/ADOdb/releases)。
本站注意到,相应漏洞由安全研究人员 Marco Napp 提交,这位“Marco Napp”原本是一位从事黑盒渗透测试的人员,近期为了加深对白盒测试的理解,他开始尝试使用静态应用安全测试(Static Application Security Testing)方法,借助 SonarQube 静态代码分析工具,对海外高校网站常用的 Moodle 开源项目和一款“VtigerCRM”客户关系管理系统进行扫描。
结果,Marco Napp 在两个项目中均发现了相同的 SQL 注入漏洞,后续 Marco Napp 进一步调查,发现这些漏洞其实来源于它们共同依赖的 ADOdb 组件,于是 Marco Napp 便向官方提报了相应漏洞。
相关文章
-
PHP 开源项目 ADOdb 曝 CVSS 满分 SQL 注入漏洞,官方督促用户升级至 5.22.9 版本解决
本站 5 月 5 日消息,PHP 开源项目 ADOdb 于上周发布了 v5 22 9 版本,该版本主要修复一项 CVSS 风险评分高达 10 分(满分)的严重安全漏洞 CVE-2025-46337,官
-
-
YouTube 上 AI 生成的儿童惊悚视频泛滥,平台监管面临挑战
本站 5 月 5 日消息,YouTube 作为全球最大的视频分享平台,如今面临着一个棘手的问题:如何在提供丰富娱乐内容的同时,确保儿童免受不当内容的伤害。近期,《连线》杂志的一篇最新调查报道揭露了一个
-
京东京造推出灵犀鲜矿净水器:净矿双水技术、陶式 RO 膜,1699 元起(国补后 1359.2 元起)
本站 5 月 5 日消息,京东京造现已上架一款灵犀鲜矿净水器,主打“净矿双水技术、陶式 RO 膜”,可选 1000G 1200G 版本,本站整理价格信息如下:1000G版本:1699元,国补后13
-
“智驾”不流行了,多家车企调整宣传话术
本站 5 月 5 日消息,小米近期调整了 SU7 新车定购页面中的措辞,将“智驾”更名为“辅助驾驶”。其中小米 SU7 标准版搭载的 Xiaomi Pilot Pro 由“小米智驾 Pro”更名为“小
-
徕卡迎来成立百年纪念,推出限定黑漆纪念款 M11 相机售 10695 美元
本站 5 月 5 日消息,徕卡公司迎来成立 100 周年纪念,本周徕卡在美国纽约正式推出了相应百年纪念款M11 黑漆相机,该机将在全球六大市场销售,每个市场限定 100 台,不同市场销售的机型机顶刻有