2025年9月25日: PostgreSQL 18 发布!

CVE-2020-1720

ALTER ... DEPENDS ON EXTENSION 缺少授权检查。

ALTER ... DEPENDS ON EXTENSION 子命令不执行授权检查,这可能允许未经授权的用户在某些条件下删除任何函数、过程、物化视图、索引或触发器。如果管理员安装了某个扩展,并且未经授权的用户可以 CREATE,或者扩展所有者能够可预测地执行 DROP EXTENSION 或被说服执行 DROP EXTENSION,则此攻击是可能的。

PostgreSQL 项目感谢 Tom Lane 报告此问题。

版本信息

受影响版本 已修复版本 修复发布日期
12 12.2 2020 年 2 月 13 日
11 11.7 2020 年 2 月 13 日
10 10.12 2020 年 2 月 13 日
9.6 9.6.17 2020 年 2 月 13 日

有关 PostgreSQL 版本信息 的更多信息,请访问 版本信息页面

CVSS 3.0

总体得分 3.1
组件 核心服务器
向量 AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N

报告安全漏洞

如果您希望报告 PostgreSQL 中的新安全漏洞,请发送电子邮件至 security@postgresql.org

如需报告非安全相关错误,请参阅 报告错误 页面。