【误差通告】PostgreSQL SQL注入误差(CVE-2025-1094)

宣布时间 2025-02-21

一、误差概述


误差名称

PostgreSQL SQL注入误差

CVE   ID

CVE-2025-1094

误差类型

SQL注入

发明时间

2025-02-21

误差评分

8.1

误差品级

高危

攻击向量

网络

所需权限

无

使用难度

高

用户交互

无

PoC/EXP

已果真

在野使用

未发明


PostgreSQL是一个开源、强盛的关系型数据库管理系统,支持SQL标准及扩展,普遍应用于企业级应用 。它具备高可靠性、可扩展性、数据完整性和并发控制功效,支持多种编程语言和扩展机制 。PostgreSQL的特点包括ACID事务支持、重大盘问优化、JSON数据类型处置惩罚、全文搜索等 。它适用于从小型应用到大型数据客栈的种种场景 。


2025年2月21日,尊龙凯官网入口集团VSRC监测到PostgreSQL宣布了关于CVE-2025-1094误差的清静通告 。通告指出,PostgreSQL的libpq函数(如PQescapeLiteral()、PQescapeIdentifier()、PQescapeString()和PQescapeStringConn())在某些使用模式下未能准确处置惩罚引号语法,可能导致SQL注入误差 。攻击者可以通过结构恶意输入,使用这些函数的返回效果在PostgreSQL交互终端psql中执行恶意SQL语句 。别的,PostgreSQL下令行工具在特定字符编码情形下(如client_encoding为BIG5、server_encoding为EUC_TW或MULE_INTERNAL时)也可能受到类似SQL注入攻击的威胁 。该误差的CVSS评分为8.1分,误差品级为高危 。


二、影响规模


17 <= PostgreSQL < 17.3
16 <= PostgreSQL < 16.7
15 <= PostgreSQL < 15.11
14 <= PostgreSQL < 14.16
13 <= PostgreSQL < 13.19


三、清静步伐


3.1 升级版本


官方已于2025年2月13日宣布了修复补丁,建议受影响版本的用户尽快举行升级 。详细修复版本如下:

PostgreSQL 17已在17.3版本中修复该误差
PostgreSQL 16已在16.7版本中修复该误差
PostgreSQL 15已在15.11版本中修复该误差
PostgreSQL 14已在14.16版本中修复该误差
PostgreSQL 13已在13.19版本中修复该误差


下载链接:

https://github.com/postgres/postgres/tags/


3.2 暂时步伐


? 使用参数化盘问或预编译语句,阻止直接拼接用户输入 。
? 严酷验证并过滤用户输入,阻止恶意字符 。
? 限制数据库用户权限,确保最低须要权限 。


3.4 参考链接


https://www.postgresql.org/support/security/CVE-2025-1094/
https://www.postgresql.org/support/security/CVE-2025-1094
https://nvd.nist.gov/vuln/detail/CVE-2025-1094