PostgreSQL 12.x < 12.14 / 13.x < 13.10 / 14.x < 14.7 / 15.x < 15.2 信息泄露

low Nessus 插件 ID 173964

简介

远程数据库服务器受到信息泄露漏洞的影响。

描述

远程主机上安装的 PostgreSQL 版本可能受到信息泄露漏洞的影响。在 PostgreSQL 中,经过修改但未经身份验证的服务器可以在建立 Kerberos 传输加密期间,发送未结束的字符串。在某些情况下,服务器可造成 libpq 客户端过度读取,并报告包含未初始化字节的错误消息。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级至 PostgreSQL 12.14 / 13.10 / 14.7 / 15.2 或更高版本

另见

http://www.nessus.org/u?2d6274ab

https://www.postgresql.org/support/security/CVE-2022-41862

插件详情

严重性: Low

ID: 173964

文件名: postgresql_20230209.nasl

版本: 1.2

类型: combined

代理: windows, macosx, unix

系列: Databases

发布时间: 2023/4/6

最近更新时间: 2024/3/5

配置: 启用偏执模式

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 2.2

CVSS v2

风险因素: Low

基本分数: 2.6

时间分数: 1.9

矢量: CVSS2#AV:N/AC:H/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2022-41862

CVSS v3

风险因素: Low

基本分数: 3.7

时间分数: 3.2

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:postgresql:postgresql

必需的 KB 项: Settings/ParanoidReport, installed_sw/PostgreSQL

易利用性: No known exploits are available

补丁发布日期: 2023/2/9

漏洞发布日期: 2023/2/9

参考资料信息

CVE: CVE-2022-41862

IAVB: 2023-B-0009-S