Missing validation of type of input in PostgreSQL intarray extension selectivity estimator function allows an object creator to execute arbitrary code as the operating system user running the database. Versions before PostgreSQL 18.2, 17.8, 16.12, 15.16, and 14.21 are affected.
oryginał ENCVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HPostgreSQL
APPPostgresql14.0 – 14.21 (bez)15.0 – 15.16 (bez)16.0 – 16.12 (bez)17.0 – 17.8 (bez)18.0 – 18.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
Referencje
Powiązane podatności
CVE-2015-0244CRITICAL9.8PL ✓ten sam produkt
SQL injection w PostgreSQL przez błąd synchronizacji protokołu
CVE-2015-3166CRITICAL9.8PL ✓ten sam produkt
PostgreSQL: błąd obsługi błędów systemowych w implementacji snprintf
CVE-2019-10211CRITICAL9.8PL ✓ten sam produkt
PostgreSQL Windows Installer — wykonanie kodu z niezabezpieczonego katalogu (OpenSSL)
CVE-2018-16850CRITICAL9.8PL ✓ten sam produkt
SQL injection w PostgreSQL via CREATE TRIGGER — wykonanie kodu z uprawnieniami superusera
CVE-2018-1115CRITICAL9.1PL ✓ten sam produkt
PostgreSQL adminpack: brak kontroli ACL w funkcji pg_logfile_rotate()