PT-2022-5790 · Pgjdbc+8 · Pgjdbc+8
Jlleitschuh
·
Publicado
2022-11-23
·
Atualizado
2025-01-31
·
CVE-2022-41946
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do pgjdbc anteriores à 4.5.0
Descrição
O problema está relacionado à implementação dos métodos
PreparedStatement.setText() ou PreparedStatement.setBytea() no driver PgJDBC, o que pode levar à criação de arquivos temporários que podem ser lidos por outros usuários em sistemas do tipo Unix. Trata-se de um problema de divulgação de informações, em que um invasor poderia potencialmente acessar informações confidenciais. A vulnerabilidade depende da versão do JDK que está sendo usada.Recomendações
Para usuários do Java 1.7 e versões superiores, atualize para a versão 4.5.0 para corrigir o problema.
Para usuários do Java 1.6 e versões inferiores, não há patch disponível, mas especificar a variável de ambiente do sistema
java.io.tmpdir para um diretório de propriedade exclusiva do usuário que está executando o programa pode mitigar essa vulnerabilidade.Exploit
Correção
Exposure of Resource to Wrong Sphere
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Red Hat
Red Os
Rocky Linux
Suse
Pgjdbc