PT-2022-5790 · Pgjdbc+8 · Pgjdbc+8

Jlleitschuh

·

Publicado

2022-11-23

·

Atualizado

2025-01-31

·

CVE-2022-41946

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do pgjdbc anteriores à 4.5.0
Descrição
O problema está relacionado à implementação dos métodos PreparedStatement.setText() ou PreparedStatement.setBytea() no driver PgJDBC, o que pode levar à criação de arquivos temporários que podem ser lidos por outros usuários em sistemas do tipo Unix. Trata-se de um problema de divulgação de informações, em que um invasor poderia potencialmente acessar informações confidenciais. A vulnerabilidade depende da versão do JDK que está sendo usada.
Recomendações
Para usuários do Java 1.7 e versões superiores, atualize para a versão 4.5.0 para corrigir o problema.
Para usuários do Java 1.6 e versões inferiores, não há patch disponível, mas especificar a variável de ambiente do sistema java.io.tmpdir para um diretório de propriedade exclusiva do usuário que está executando o programa pode mitigar essa vulnerabilidade.

Exploit

Correção

Exposure of Resource to Wrong Sphere

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2023:2378
ALSA-2023:2867
ALSA-2023_2378
ALSA-2023_2867
ALT-PU-2023-8458
ALT-PU-2023-8462
ALT-PU-2024-16562
BDU:2022-07190
BIT-POSTGRESQL-JDBC-DRIVER-2022-41946
CESA-2023_2867
CVE-2022-41946
DLA-3218-1
DLA-3995-1
GHSA-562R-VG33-8X8H
OESA-2023-1366
OPENSUSE-SU-2023_0103-1
OPENSUSE-SU-2024:12606-1
RHSA-2023:0759
RHSA-2023:1630
RHSA-2023:2097
RHSA-2023:2378
RHSA-2023:2867
RHSA-2023_2378
RHSA-2023_2867
RLSA-2023:2097
SUSE-SU-2023:0103-1
SUSE-SU-2023:0104-1
SUSE-SU-2023:0451-1
SUSE-SU-2023_0103-1
SUSE-SU-2023_0104-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Red Hat
Red Os
Rocky Linux
Suse
Pgjdbc