PHP 开源项目 ADOdb 曝 CVSS 满分 SQL 注入漏洞,官方督促用户升级至 5.22.9 版本解决

PHP 开源项目 ADOdb 曝 CVSS 满分 SQL 注入漏洞,官方督促用户升级至 5.22.9 版本解决

IT资讯 2025-05-06 10:07:05 5小时前

IT酷哥 5 月 5 日消息,PHP 开源项目 ADOdb 于上周发布了 v5.22.9 版本,该版本主要修复一项 CVSS 风险评分高达 10 分(满分)的严重安全漏洞 CVE-2025-46337,官方透露该漏洞“可能影响全球 280 万个已安装 ADOdb 的环境”。

据介绍,ADOdb 是一个广受欢迎的 PHP 数据库抽象层组件,它提供统一的 API 接口,使开发者可以使用相同的语法访问不同类型的数据库,支持 MySQL、PostgreSQL、SQLite、Oracle、Microsoft SQL Server、IBM DB2 和 Sybase 等多种数据库。

本次披露的 CVE-2025-46337 是一个 SQL 注入漏洞,存在于 ADOdb 库的 PostgreSQL 驱动中,若程序在通过 ADOdb 连接 PostgreSQL 数据库时,开发者调用 pg_insert_id () 函数并传入了未经处理的用户输入,同时并未进行适当的转义,就可能触发 CVE-2025-46337 漏洞,从而允许黑客远程执行任意 SQL 命令。

据悉,该漏洞影响多个 PostgreSQL 驱动版本,包括 postgres64、postgres7、postgres8 和 postgres9。官方称“在最严重的情况下,黑客可完全控制 SQL 执行流程,窃取或删除数据,甚至远程执行恶意代码”,督促开发者尽快升级至 ADOdb v5.22.9 版本以解决相应问题,IT酷哥附项目 GitHub 页面如下(https://github.com/ADOdb/ADOdb/releases)。

IT酷哥注意到,相应漏洞由安全研究人员 Marco Napp 提交,这位“Marco Napp”原本是一位从事黑盒渗透测试的人员,近期为了加深对白盒测试的理解,他开始尝试使用静态应用安全测试(Static Application Security Testing)方法,借助 SonarQube 静态代码分析工具,对海外高校网站常用的 Moodle 开源项目和一款“VtigerCRM”客户关系管理系统进行扫描。

结果,Marco Napp 在两个项目中均发现了相同的 SQL 注入漏洞,后续 Marco Napp 进一步调查,发现这些漏洞其实来源于它们共同依赖的 ADOdb 组件,于是 Marco Napp 便向官方提报了相应漏洞。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 章泽天再次为京东站台,现身戛纳萧邦晚宴助力时尚奢侈品业务招商
  • 微星笔记本 618 大促至高直降 5000 元,泰坦 GP78 HX 爆款配置 10999 拿下
  • 纵目科技与清华大学共同成立智能辅助驾驶系统联合研究中心
  • 鲁大师联合环球影业确认携《功夫熊猫》参展 2023 ChinaJoy BTOB
  • 马斯克私人飞机已离开上海,前往特斯拉总部所在地美国奥斯汀
  • 经济复苏动能强劲,豪华奢侈品手机 VERTU 618 库存紧张
  • 携手欢庆 6 周年《碧蓝航线》今日正式迎来六周岁生日!
  • 工信部部长金壮龙:将加快 5G 行业虚拟专网建设,全面推进 6G 技术研发
  • 长城汽车 5 月新能源车销售 23755 台,1-5 月累计销售 66426 台
  • 中科院与腾讯申请的 AI 心理咨询专利获授权
  • Reddit 宣布裁员 5%,并缩减今年招聘计划
  • 售价 3499 美元的苹果 Vision Pro 头显 BOM 清单曝光,物料成本达 1509 美元
  • 因旗下车辆太过于容易被盗,纽约市起诉起亚和现代
  • TiDB 7.1 LTS 发版:为关键业务提供业务稳定性和多租户场景支持
  • 安全感十足!移动云为国家“云上迁徙”保驾护航
  • 台积电先进封测六厂正式启用,每年可处理超过一百万片晶圆
  • 中国无人驾驶高速地铁项目在土耳其开工,为土耳其首个无人驾驶地铁项目
  • 台积电探讨在熊本县建设第二座半导体工厂,日方承诺努力确保补贴预算
  • 折叠屏怎么买看这里就对了 618 京东 3C 数码品类日跟着竞速榜买更划算
  • 《碟中谍 7:致命清算(上)》内地确认引进,7 月 12 日北美上映
  • 最新资讯

    热门资讯