MDL-85375 libraries: Escaping a query parameter on pg_insert_id()

This commit is contained in:
meirzamoodle
2025-06-05 01:30:20 +00:00
committed by Jenkins
parent 8c5fad91df
commit 07cd48917c
2 changed files with 6 additions and 1 deletions
+2 -1
View File
@@ -139,7 +139,8 @@ class ADODB_postgres64 extends ADOConnection{
// get the last id - never tested
function pg_insert_id($tablename,$fieldname)
{
$result=pg_query($this->_connectionID, 'SELECT last_value FROM '. $tablename .'_'. $fieldname .'_seq');
$sequence = pg_escape_identifier($this->_connectionID, $tablename .'_'. $fieldname .'_seq');
$result = pg_query($this->_connectionID, 'SELECT last_value FROM '. $sequence);
if ($result) {
$arr = @pg_fetch_row($result,0);
pg_free_result($result);
+4
View File
@@ -23,3 +23,7 @@ Removed:
Added:
* index.html - prevent directory browsing on misconfigured servers
* readme_moodle.txt - this file ;-)
Changelog:
* MDL-85375:
- Fix SQL injection in pg_insert_id() - https://github.com/ADOdb/ADOdb/commit/11107d6d6e5160b62e05dff8a3a2678cf0e3a426