Jacob Champion

#6072de 53,639
44.7CVSS total
Vulnerabilidades · 6
Baixa
1
Média
1
Alta
2
Crítica
2
PT-2024-8141
9.8
2024-11-14
Postgresql · Postgresql · CVE-2024-10977
Nome do software vulnerável e versões afetadas: Versões do PostgreSQL anteriores à 17.1 Versões do PostgreSQL anteriores à 16.5 Versões do PostgreSQL anteriores à 15.9 Versões do PostgreSQL anteriores à 14.14 Versões do PostgreSQL anteriores à 13.17 Versões do PostgreSQL anteriores à 12.21 Descrição: O problema está relacionado ao uso, pelo cliente, de mensagens de erro do servidor no PostgreSQL, permitindo que um servidor não confiável forneça bytes arbitrários não nulos ao aplicativo libpq sob as configurações atuais de SSL ou GSS. Isso poderia permitir que um invasor do tipo “man-in-the-middle” enviasse uma longa mensagem de erro que poderia ser confundida com resultados válidos de consulta por um usuário humano ou por um usuário de screen-scraper do psql. No entanto, isso provavelmente não é uma preocupação para clientes em que a interface do usuário indica claramente a fronteira entre uma mensagem de erro e outro texto. Recomendações: Para versões anteriores à 17.1, atualize para o PostgreSQL 17.1 ou posterior. Para versões anteriores à 16.5, atualize para o PostgreSQL 16.5 ou posterior. Para versões anteriores à 15.9, atualize para o PostgreSQL 15.9 ou posterior. Para versões anteriores à 14.14, atualize para o PostgreSQL 14.14 ou posterior. Para versões anteriores à 13.17, atualize para o PostgreSQL 13.17 ou posterior. Para versões anteriores à 12.21, atualize para o PostgreSQL 12.21 ou posterior.