In PostgreSQL 9.3.x before 9.3.17, 9.4.x before 9.4.12, 9.5.x before 9.5.7, and 9.6.x before 9.6.3, it was found that the PGREQUIRESSL environment variable was no longer enforcing a SSL/TLS connection to a PostgreSQL server. An active Man-in-the-Middle attacker could use this flaw to strip the SSL/TLS protection from a connection between a client and a server.
CVSS Vector
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:NPostgreSQL
APPPostgresql9.39.3.19.3.109.3.119.3.129.3.139.3.149.3.159.3.169.3.29.3.39.3.49.3.59.3.69.3.7+ 24 more
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
References
Related vulnerabilities
CVE-2015-0244CRITICAL9.8PL ✓same product
SQL injection w PostgreSQL przez błąd synchronizacji protokołu
CVE-2015-3166CRITICAL9.8PL ✓same product
PostgreSQL: błąd obsługi błędów systemowych w implementacji snprintf
CVE-2019-10211CRITICAL9.8PL ✓same product
PostgreSQL Windows Installer — wykonanie kodu z niezabezpieczonego katalogu (OpenSSL)
CVE-2018-16850CRITICAL9.8PL ✓same product
SQL injection w PostgreSQL via CREATE TRIGGER — wykonanie kodu z uprawnieniami superusera
CVE-2018-1115CRITICAL9.1PL ✓same product
PostgreSQL adminpack: brak kontroli ACL w funkcji pg_logfile_rotate()