2025年9月25日: PostgreSQL 18 发布!

CVE-2023-5869

整数溢出导致数组修改时发生缓冲区溢出

在修改某些 SQL 数组值时,缺失的溢出检查允许已认证的数据库用户将任意字节写入一个便于任意代码执行的内存区域。缺失的溢出检查还允许已认证的数据库用户读取服务器内存的大片区域。CVE-2021-32027 的修复程序涵盖了描述中的一些攻击,但遗漏了其他攻击。

PostgreSQL 项目感谢 Pedro Gallegos 报告此问题。

版本信息

受影响版本 已修复版本 修复发布日期
16 16.1 2023 年 11 月 9 日
15 15.5 2023 年 11 月 9 日
14 14.10 2023 年 11 月 9 日
13 13.13 2023 年 11 月 9 日
12 12.17 2023 年 11 月 9 日
11 11.22 2023 年 11 月 9 日

有关 PostgreSQL 版本信息 的更多信息,请访问 版本信息页面

CVSS 3.0

总体得分 8.8
组件 核心服务器
向量 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

报告安全漏洞

如果您希望报告 PostgreSQL 中的新安全漏洞,请发送电子邮件至 security@postgresql.org

如需报告非安全相关错误,请参阅 报告错误 页面。