PT-2025-6477 · Postgresql+12 · Postgresql+12

Stephen Fewer

·

Publicado

2025-02-12

·

Atualizado

2026-03-10

·

CVE-2025-1094

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do PostgreSQL anteriores a 17.3 Versões do PostgreSQL anteriores a 16.7 Versões do PostgreSQL anteriores a 15.11 Versões do PostgreSQL anteriores a 14.16 Versões do PostgreSQL anteriores a 13.19
Descrição O problema está relacionado à neutralização inadequada da sintaxe de aspas nas funções libpq do PostgreSQL, especificamente PQescapeLiteral(), PQescapeIdentifier(), PQescapeString() e PQescapeStringConn(). Isso permite que uma fonte de entrada do banco de dados realize injeção de SQL em certos padrões de uso, particularmente quando o aplicativo usa o resultado da função para construir entrada para o psql, o terminal interativo do PostgreSQL. Da mesma forma, a neutralização inadequada da sintaxe de aspas em programas utilitários de linha de comando do PostgreSQL permite que uma fonte de argumentos de linha de comando realize injeção de SQL quando client encoding for BIG5 e server encoding for um dos seguintes: EUC TW ou MULE INTERNAL. A vulnerabilidade foi explorada em ataques no mundo real, incluindo o hack do Tesouro dos EUA, e é considerada de alta gravidade.
Recomendações Para versões anteriores a 17.3, atualize para a versão 17.3 ou posterior. Para versões anteriores a 16.7, atualize para a versão 16.7 ou posterior. Para versões anteriores a 15.11, atualize para a versão 15.11 ou posterior. Para versões anteriores a 14.16, atualize para a versão 14.16 ou posterior. Para versões anteriores a 13.19, atualize para a versão 13.19 ou posterior. Como solução alternativa temporária, considere restringir o acesso à ferramenta psql e limitar o uso das funções libpq vulneráveis até que um patch seja aplicado.

Correção

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:1736
ALSA-2025:1737
ALSA-2025:1738
ALSA-2025:1739
ALSA-2025:1740
ALSA-2025:1741
ALSA-2025:1742
ALSA-2025:1743
ALSA-2025:3082
ALT-PU-2025-3037
ALT-PU-2025-3039
ALT-PU-2025-3040
ALT-PU-2025-3041
ALT-PU-2025-3042
ALT-PU-2025-3043
ALT-PU-2025-3402
ALT-PU-2025-3404
ALT-PU-2025-3405
ALT-PU-2025-3406
ALT-PU-2025-3407
ALT-PU-2025-3408
AZL-56732
AZL-56791
BDU:2025-01601
BIT-POSTGRESQL-2025-1094
CESA-2025_1736
CESA-2025_1737
CESA-2025_1739
CESA-2025_1740
CESA-2025_3082
CLEANSTART-2026-KA40024
CLEANSTART-2026-ZC18474
CVE-2025-1094
DLA-4052-1
DLA-4052-2
DLA-4254-1
ECHO-0E2B-89CF-14BC
INFSA-2025_1736
INFSA-2025_1737
INFSA-2025_1738
INFSA-2025_1739
INFSA-2025_1740
INFSA-2025_1741
INFSA-2025_1742
INFSA-2025_1743
INFSA-2025_3082
MGASA-2025-0064
OESA-2025-1152
OESA-2025-1153
OESA-2025-1154
OESA-2025-1155
OESA-2025-1227
OESA-2025-1228
OESA-2025-1229
OESA-2025-1230
OESA-2025-1335
OPENSUSE-SU-2025:14805-1
OPENSUSE-SU-2025:14806-1
OPENSUSE-SU-2025:14807-1
OPENSUSE-SU-2025:14808-1
OPENSUSE-SU-2025:14810-1
OPENSUSE-SU-2025_0614-1
OPENSUSE-SU-2025_0616-1
OPENSUSE-SU-2025_0631-1
OPENSUSE-SU-2025_0635-1
OPENSUSE-SU-2025_0737-1
RHSA-2025:1720
RHSA-2025:1721
RHSA-2025:1722
RHSA-2025:1723
RHSA-2025:1724
RHSA-2025:1725
RHSA-2025:1726
RHSA-2025:1727
RHSA-2025:1728
RHSA-2025:1729
RHSA-2025:1730
RHSA-2025:1731
RHSA-2025:1732
RHSA-2025:1733
RHSA-2025:1735
RHSA-2025:1736
RHSA-2025:1737
RHSA-2025:1738
RHSA-2025:1739
RHSA-2025:1740
RHSA-2025:1741
RHSA-2025:1742
RHSA-2025:1743
RHSA-2025:1744
RHSA-2025:1745
RHSA-2025:3050
RHSA-2025:3062
RHSA-2025:3063
RHSA-2025:3064
RHSA-2025:3082
RHSA-2025:3978
RHSA-2025_1736
RHSA-2025_1737
RHSA-2025_1738
RHSA-2025_1739
RHSA-2025_1740
RHSA-2025_1741
RHSA-2025_1742
RHSA-2025_1743
RHSA-2025_3082
RLSA-2025:1736
RLSA-2025:1737
RLSA-2025:1738
RLSA-2025:1741
RLSA-2025:1742
RLSA-2025:1743
ROSA-SA-2025-2787
SUSE-SU-2025:00614-1
SUSE-SU-2025:0606-1
SUSE-SU-2025:0614-1
SUSE-SU-2025:0615-1
SUSE-SU-2025:0616-1
SUSE-SU-2025:0618-1
SUSE-SU-2025:0619-1
SUSE-SU-2025:0631-1
SUSE-SU-2025:0632-1
SUSE-SU-2025:0633-1
SUSE-SU-2025:0634-1
SUSE-SU-2025:0635-1
SUSE-SU-2025:0636-1
SUSE-SU-2025:0637-1
SUSE-SU-2025:0655-1
SUSE-SU-2025:0737-1
SUSE-SU-2025_00614-1
SUSE-SU-2025_0606-1
SUSE-SU-2025_0614-1
SUSE-SU-2025_0615-1
SUSE-SU-2025_0616-1
SUSE-SU-2025_0618-1
SUSE-SU-2025_0619-1
SUSE-SU-2025_0631-1
SUSE-SU-2025_0632-1
SUSE-SU-2025_0633-1
SUSE-SU-2025_0634-1
SUSE-SU-2025_0635-1
SUSE-SU-2025_0636-1
SUSE-SU-2025_0637-1
SUSE-SU-2025_0655-1
USN-7315-1
USN-7315-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Linuxmint
Postgresql
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Zvirt Node