2025年9月25日: PostgreSQL 18 发布!

CVE-2019-3466

postgresql-common 中的 pg_ctlcluster 脚本在创建套接字/统计信息临时目录时不降低权限

PostgreSQL 超级用户可以通过 "postgresql-common" 包中提供的 pg_ctlcluster 命令中的缺陷提升到 root 权限。pg_ctlcluster 是在 Debian 和 Ubuntu 平台上随 PostgreSQL 一起安装的 "postgresql-common" 包提供的实用程序。

版本信息

受影响版本 已修复版本 修复发布日期
12 12.1 2019 年 12 月 4 日
11 11.6 2019 年 12 月 4 日
10 10.11 2019 年 12 月 4 日
9.6 9.6.16 2019 年 12 月 4 日
9.5 9.5.20 2019 年 12 月 4 日
9.4 9.4.25 2019 年 12 月 4 日

有关 PostgreSQL 版本信息 的更多信息,请访问 版本信息页面

CVSS 3.0

总体得分 8.4
组件 打包
向量 AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H

报告安全漏洞

如果您希望报告 PostgreSQL 中的新安全漏洞,请发送电子邮件至 security@postgresql.org

如需报告非安全相关错误,请参阅 报告错误 页面。