SQLite 远程代码执行误差清静通告
宣布时间 2019-05-13误差编号和级别
CVE编号:CVE-2019-5018,危险级别:高级,CVSS分值:厂商自评:8.1,官方未评定
SQLite 3.26.0、3.27.0
误差概述
SQLite是一款盛行的SQL数据库引擎,具有小型,快速,可靠的特点,普遍用于移动装备,浏览器,硬件装备以及用户应用程序。
SQLite的窗口函数中保存可被使用的use-after-free误差,攻击者可通过发送恶意SQL下令来触发此误差,导致远程代码执行。
误差验证
修复建议
现在SQLite厂商针对该误差宣布了误差补丁,请更新至SQLite3 3.28.0:https://www.sqlite.org/src/info/69bad9257f8db6a2。
参考链接


京公网安备11010802024551号