2025年9月25日: PostgreSQL 18 发布!

CVE-2019-10210

Windows 安装程序将超级用户密码写入不受保护的临时文件

EnterpriseDB Windows 安装程序会将密码写入其安装目录中的一个临时文件,创建初始数据库,然后删除该文件。在文件存在的那几秒钟内,本地攻击者可以从该文件中读取 PostgreSQL 超级用户密码。

PostgreSQL 项目感谢 Noah Misch 报告此问题。

版本信息

受影响版本 已修复版本 修复发布日期
11 11.5 2019 年 8 月 8 日
10 10.10 2019 年 8 月 8 日
9.6 9.6.15 2019 年 8 月 8 日
9.5 9.5.19 2019 年 8 月 8 日
9.4 9.4.24 2019 年 8 月 8 日

有关 PostgreSQL 版本信息 的更多信息,请访问 版本信息页面

CVSS 3.0

总体得分 6.7
组件 打包
向量 AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H

报告安全漏洞

如果您希望报告 PostgreSQL 中的新安全漏洞,请发送电子邮件至 security@postgresql.org

如需报告非安全相关错误,请参阅 报告错误 页面。