CRITICAL🇬🇧 English

CVE-2015-0244

SQL injection w PostgreSQL przez błąd synchronizacji protokołu

CVSS 9.8v3.1pub. 2020-01-27upd. 2024-11-21

Podatność w PostgreSQL umożliwia zdalnym atakującym przeprowadzenie ataku SQL injection poprzez spreparowane dane binarne w parametrach zapytania. Błąd obsługi protokołu komunikacyjnego powoduje utratę synchronizacji, co prowadzi do traktowania fragmentu wiadomości jako nowego polecenia.

Pokaż oryginał (EN)

PostgreSQL before 9.0.19, 9.1.x before 9.1.15, 9.2.x before 9.2.10, 9.3.x before 9.3.6, and 9.4.x before 9.4.1 does not properly handle errors while reading a protocol message, which allows remote attackers to conduct SQL injection attacks via crafted binary data in a parameter and causing an error, which triggers the loss of synchronization and part of the protocol message to be treated as a new message, as demonstrated by causing a timeout or query cancellation.

🤖 Analiza AI
Jak działa

PostgreSQL nieprawidłowo obsługuje błędy podczas odczytywania wiadomości protokołu. Atakujący może przesłać spreparowane dane binarne jako parametr zapytania, co wywołuje błąd (np. timeout lub anulowanie zapytania). W wyniku tego serwer traci synchronizację z protokołem i zaczyna interpretować część oryginalnej wiadomości jako nową, odrębną wiadomość. Mechanizm ten pozwala na wstrzyknięcie i wykonanie nieautoryzowanych poleceń SQL.

Skutki

Atakujący może wykonać dowolne polecenia SQL na serwerze bazy danych, co potencjalnie prowadzi do nieautoryzowanego odczytu, modyfikacji lub usunięcia danych, a także do przejęcia kontroli nad bazą danych.

Mitygacja

Należy zaktualizować PostgreSQL do wersji: 9.0.19, 9.1.15, 9.2.10, 9.3.6 lub 9.4.1 (w zależności od używanej gałęzi). Patche są dostępne w oficjalnych zasobach producenta oraz w repozytoriach dystrybucji (np. Debian DSA-3155).

Kogo dotyczy

PostgreSQL w wersjach: poniżej 9.0.19, 9.1.x poniżej 9.1.15, 9.2.x poniżej 9.2.10, 9.3.x poniżej 9.3.6 oraz 9.4.x poniżej 9.4.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    7.08.0
  • PostgreSQL

    APP
    Postgresql
    9.2.0 – 9.2.10 (bez)< 9.0.199.4.0 – 9.4.1 (bez)9.3.0 – 9.3.6 (bez)9.1.0 – 9.1.15 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki