2025年9月25日: PostgreSQL 18 发布!

CVE-2021-23214

服务器处理来自中间人攻击的未加密字节

当服务器配置为使用要求 clientcerttrust 身份验证,或使用 cert 身份验证时,即使使用了 SSL 证书验证和加密,中间人攻击者也可以在连接建立之初注入任意 SQL 查询。这类似于 CVE-2011-0411(不同产品)。

PostgreSQL 项目感谢 Jacob Champion 报告此问题。

版本信息

受影响版本 已修复版本 修复发布日期
14 14.1 2021年11月11日
13 13.5 2021年11月11日
12 12.9 2021年11月11日
11 11.14 2021年11月11日
10 10.19 2021年11月11日
9.6 9.6.24 2021年11月11日

有关 PostgreSQL 版本信息 的更多信息,请访问 版本信息页面

CVSS 3.0

总体得分 8.1
组件 核心服务器
向量 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

报告安全漏洞

如果您希望报告 PostgreSQL 中的新安全漏洞,请发送电子邮件至 security@postgresql.org

如需报告非安全相关错误,请参阅 报告错误 页面。