PostgreSQL 中的 pg_dump
存在不受信任的数据包含漏洞,允许源服务器的恶意超级用户通过 psql 元命令注入任意代码,在恢复时以运行 psql
的客户端操作系统帐户执行。pg_dumpall
也受到影响。当 pg_restore
用于生成纯格式转储时,也会受到影响。这与 MySQL CVE-2024-21096 类似。PostgreSQL 17.6、16.10、15.14、14.19 和 13.22 之前的版本受到影响。
PostgreSQL 项目感谢 Martin Rakhmanov、Matthieu Denais 和 RyotaK 报告此问题。
受影响版本 | 已修复版本 | 修复发布日期 |
---|---|---|
17 | 17.6 | 2025 年 8 月 14 日 |
16 | 16.10 | 2025 年 8 月 14 日 |
15 | 15.14 | 2025 年 8 月 14 日 |
14 | 14.19 | 2025 年 8 月 14 日 |
13 | 13.22 | 2025 年 8 月 14 日 |
有关 PostgreSQL 版本信息 的更多信息,请访问 版本信息页面。
总体得分 | 8.8 |
---|---|
组件 | 客户端 |
向量 | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
如果您希望报告 PostgreSQL 中的新安全漏洞,请发送电子邮件至 security@postgresql.org。
如需报告非安全相关错误,请参阅 报告错误 页面。