2025年9月25日: PostgreSQL 18 发布!

CVE-2023-5868

聚合函数调用中存在内存泄露

某些接收“unknown”类型参数的聚合函数调用可能泄露服务器内存中从“unknown”类型值末尾到下一个零字节的字节。通常通过没有类型指定的字符串字面量来获得“unknown”类型值。我们尚未确认或排除攻击者安排在泄露的字节中包含重要、机密信息的可能性。

PostgreSQL 项目感谢 Jingzhou Fu 报告此问题。

版本信息

受影响版本 已修复版本 修复发布日期
16 16.1 2023 年 11 月 9 日
15 15.5 2023 年 11 月 9 日
14 14.10 2023 年 11 月 9 日
13 13.13 2023 年 11 月 9 日
12 12.17 2023 年 11 月 9 日
11 11.22 2023 年 11 月 9 日

有关 PostgreSQL 版本信息 的更多信息,请访问 版本信息页面

CVSS 3.0

总体得分 4.3
组件 核心服务器
向量 AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

报告安全漏洞

如果您希望报告 PostgreSQL 中的新安全漏洞,请发送电子邮件至 security@postgresql.org

如需报告非安全相关错误,请参阅 报告错误 页面。