PT-2025-25224 · Pgjdbc+2 · Pgjdbc+4

Jawj

·

Publicado

2025-06-11

·

Atualizado

2026-01-20

·

CVE-2025-49146

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:N/C:C/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do pgjdbc de 42.7.4 a 42.7.6
Descrição O problema surge quando o driver JDBC do PostgreSQL é configurado com channel binding definido como required, permitindo que conexões prossigam com métodos de autenticação que não suportam channel binding, como autenticação por senha, MD5, GSS ou SSPI. Isso poderia permitir que um atacante man-in-the-middle interceptasse conexões que os usuários acreditavam estar protegidas pelos requisitos de channel binding.
Recomendações Para as versões do pgjdbc de 42.7.4 a 42.7.6, atualize para a versão 42.7.7 para resolver o problema. Como medida temporária, considere configurar sslMode=verify-full para prevenir ataques man-in-the-middle.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06805
BIT-POSTGRESQL-JDBC-DRIVER-2025-49146
CVE-2025-49146
ECHO-9F55-F2F4-C741
GHSA-HQ9P-PM7W-8P54
OPENSUSE-SU-2025:15264-1

Produtos afetados

Bamboo
Bitbucket
Confluence
Debian
Pgjdbc