Biblioteka asyncpg przed wersją 0.21.0 zawiera krytyczną podatność umożliwiającą złośliwemu serwerowi PostgreSQL wywołanie awarii aplikacji lub wykonanie dowolnego kodu po stronie klienta. Błąd jest szczególnie niebezpieczny, ponieważ do ataku wystarczy spreparowana odpowiedź serwera bazy danych.
▸ Pokaż oryginał (EN)
asyncpg before 0.21.0 allows a malicious PostgreSQL server to trigger a crash or execute arbitrary code (on a database client) via a crafted server response, because of access to an uninitialized pointer in the array data decoder.
Podatność wynika z dostępu do niezainicjowanego wskaźnika (CWE-824) w dekoderze danych tablicowych (array data decoder) biblioteki asyncpg. Gdy klient łączy się ze złośliwym lub skompromitowanym serwerem PostgreSQL, serwer może zwrócić specjalnie spreparowaną odpowiedź, która powoduje odwołanie do niezainicjowanego obszaru pamięci. Skutkuje to awarią procesu klienta lub — w zależności od zawartości pamięci — wykonaniem dowolnego kodu w kontekście aplikacji klienckiej.
Atakujący kontrolujący serwer PostgreSQL może doprowadzić do awarii (crash) aplikacji klienckiej lub wykonać dowolny kod (RCE) na maszynie, na której działa klient bazy danych. W przypadku RCE możliwe jest całkowite przejęcie kontroli nad systemem klienta.
Należy zaktualizować bibliotekę asyncpg do wersji 0.21.0 lub nowszej (https://github.com/MagicStack/asyncpg/releases/tag/v0.21.0). Użytkownicy Debian Linux powinni zastosować poprawki udostępnione przez projekt Debian LTS (ogłoszenie z września 2020). Dodatkowo zaleca się upewnienie się, że aplikacje łączą się wyłącznie z zaufanymi, zweryfikowanymi serwerami PostgreSQL.
Biblioteka asyncpg (MagicStack) w wersjach przed 0.21.0 oraz powiązane pakiety w dystrybucji Debian Linux.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian9.0Magic Asyncpg
APPMagic< 0.21.0
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki