PT-2025-25224 · Pgjdbc+2 · Pgjdbc+4
Jawj
·
Publicado
2025-06-11
·
Atualizado
2026-01-20
·
CVE-2025-49146
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do pgjdbc de 42.7.4 a 42.7.6
Descrição
O problema surge quando o driver JDBC do PostgreSQL é configurado com channel binding definido como
required, permitindo que conexões prossigam com métodos de autenticação que não suportam channel binding, como autenticação por senha, MD5, GSS ou SSPI. Isso poderia permitir que um atacante man-in-the-middle interceptasse conexões que os usuários acreditavam estar protegidas pelos requisitos de channel binding.Recomendações
Para as versões do pgjdbc de 42.7.4 a 42.7.6, atualize para a versão 42.7.7 para resolver o problema.
Como medida temporária, considere configurar
sslMode=verify-full para prevenir ataques man-in-the-middle.Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bamboo
Bitbucket
Confluence
Debian
Pgjdbc