发现者网
产业经济 科技业界 3C数码 文化传媒 移动智能 家电行业 AI大模型 汽车出行 热点资讯

ADOdb遭遇CVSS满分漏洞,280万安装环境亟需升级防护

2025-05-05来源:ITBEAR编辑:瑞雪

PHP 开源项目 ADOdb 最近发布了新版本 v5.22.9,专注于解决一个极为严重的安全漏洞,CVE-2025-46337。据官方透露,这一漏洞的 CVSS 风险评分高达 10 分,意味着其潜在危害极大,可能影响全球范围内高达 280 万个已部署 ADOdb 的环境。

ADOdb 是一个深受开发者喜爱的 PHP 数据库抽象层组件,通过提供统一的 API 接口,使得开发者能够使用相同的语法操作多种数据库系统,包括 MySQL、PostgreSQL、SQLite、Oracle、Microsoft SQL Server、IBM DB2 和 Sybase 等。这一特性大大简化了跨数据库开发的复杂性。

CVE-2025-46337 是一个 SQL 注入漏洞,具体存在于 ADOdb 库的 PostgreSQL 驱动中。当开发者通过 ADOdb 连接 PostgreSQL 数据库,并调用 pg_insert_id 函数时,如果传入了未经适当处理的用户输入且未进行必要的转义,就可能触发该漏洞。这将允许攻击者远程执行任意 SQL 命令,对数据库安全构成重大威胁。

该漏洞波及多个 PostgreSQL 驱动版本,包括 postgres64、postgres7、postgres8 和 postgres9。在最糟糕的情况下,黑客可以完全控制 SQL 执行流程,窃取或删除敏感数据,甚至远程执行恶意代码。因此,ADOdb 官方强烈建议开发者尽快升级至 v5.22.9 版本,以消除这一安全隐患。ADOdb 的 GitHub 发布页面提供了升级所需的详细信息。

有趣的是,这一漏洞的发现者 Marco Napp 原本是一名专注于黑盒渗透测试的安全研究人员。为了更深入地理解白盒测试,他开始尝试使用 SonarQube 静态代码分析工具,对 Moodle 开源项目和 VtigerCRM 客户关系管理系统进行扫描。令人惊讶的是,在两个项目中都发现了相同的 SQL 注入漏洞。

Marco Napp 随后进行了深入调查,发现这些漏洞的根源在于它们共同依赖的 ADOdb 组件。于是,他迅速向 ADOdb 官方报告了这一发现。这一行动不仅体现了 Marco Napp 的专业素养,也再次证明了静态应用安全测试在发现潜在安全漏洞方面的重要性。

此次事件再次提醒广大开发者,保持开源组件的及时更新和安全维护至关重要。通过及时修复已知漏洞,可以有效降低系统遭受攻击的风险,保障数据安全和业务稳定运行。

企业禁用无线网卡攻略:三种方法详解,第二种助企业高效管控风险
对于中大型企业或对数据安全要求高的单位,域智盾终端安全管理系统提供了更智能、更彻底、更可追溯的无线网卡管控方案。在Windows专业版或企业环境中,IT人员可以用系统自带的组策略(Group Policy…

2025-11-15

蓝牙耳机被他人连接别慌!三招轻松夺回“控制权”
当发现耳机被别人连接时,最直接的解决方法是重置连接。操作很简单:先打开你的手机蓝牙设置,找到已配对的耳机名称,选择“忽略此设备”或“取消配对”。最后,在手机蓝牙列表中找到你的耳机并重新点击连接即可。这个操作…

2025-11-15

Gartner发布2026十大技术趋势:AI主导变革,从“大而全”迈向“精而实”
近日,商业与技术洞察公司Gartner发布了2026年十大战略技术趋势:AI超级计算平台、多智能体系统、特定领域语言模型、AI安全平台、AI原生开发平台、机密计算、物理AI、前置式主动网络安全、数字溯源,以及…

2025-11-14

工业通信新选择:环网交换机如何以冗余设计保障现场数据稳定传输
每个交换机上有两个用于组环的端口(网口),交换机之间通过手拉手形式构成了环形的网络拓扑。我们设计的千兆工业交换机整体设计采用“凹陷”网口设计,外观上和普通交换机大有差别,将网线水晶头能够有力的支撑保护住。 …

2025-11-14

安科瑞ASCB3-80m智能微断:全参量监测+远程操控,筑牢低压配电安全防线
智能微型断路器配合智能网关使用,对用电线路的关键电气参数,如电压、电流、功率、温度、漏电、能耗等进行实时监测,具有远程操控、异常预警、事故跳闸告警、电能计量统计、故障定位等功能。ASCB3-80m 系列智能…

2025-11-14

技嘉B860M冰雕主板深度评测:千元价位与酷睿Ultra的完美搭档
XMP AI Boost的DDR5-8200 CL40挡位也能够顺利开启,再叠加上高带宽、低延迟功能的性能加成之后,内存性能继续得到提升,但写入性能基本上是到顶了,主要是受限于B860芯片组主板无法调整CP…

2025-11-14

杭州上城第三批50个“人工智能+”场景发布 涵盖多领域促发展
杭州市上城区近日举办了一场聚焦“人工智能+”机会场景的发布会,同时举行了场景供需对接活动。会上,50个具有高价值的创新应用场景集中亮相,覆盖社会治理、金融服务、民生服务、城市管理、智能建造、文化旅游、时尚消费等多个领域,展现了人工智能技术在城市发展中的深度融合与创新应用。

2025-11-14

中关村房山园科技对接会:昆虫机器人等“硬核”成果亮相,助力新质生产力
11月12日,中关村“火花”活动之北京理工大学专场对接会暨中关村房山园新质生产力发布厅科技成果转化对接活动在中关村新兴产业前沿技术研究院举行,极限搜救昆虫机器人、通信感知超宽带收发芯片等一批来自北京理工大学、…

2025-11-14

谷歌AI新动作与苹果不谋而合
在人工智能技术飞速发展的当下,苹果公司在AI领域的表现始终是行业关注的焦点。近期有观点认为,这家科技巨头在生成式AI浪潮中显得步伐迟缓,但深入分析后会发现,苹果正在隐私保护与技术创新之间走出一条独特的道路。

2025-11-13

昕锐CL系列激光测距模块:定制化驱动低空经济场景变革新引擎
结语:定制化,是技术普惠的终极路径当测距模块从“标准化商品”进化为“场景化服务”,昕锐CL系列不仅解决了无人机与吊舱的“精准降本”难题,更重新定义了技术与需求的关系:技术突破的价值,不在于参数的堆砌,而在于…

2025-11-13