V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2025-8713
ANC
Низкий

Статистика оптимизаторов PostgreSQL позволяет пользователю читать отобранные данные в представлении, к которому пользователь не может получ…

CVSS
3.1
Низкий
EPSS
0.00
p17
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

Статистика оптимизаторов PostgreSQL позволяет пользователю читать отобранные данные в представлении, к которому пользователь не может получить доступ. Отдельно статистика позволяет пользователю читать отобранные данные, которые политика безопасности строки предназначена для сокрытия. PostgreSQL ведет статистику таблиц путем выборки данных, имеющихся в колонках; с данными проводятся консультации в процессе планирования запросов. До этого выпуска пользователь мог создать протекающий оператор, который обходил списки контроля доступа (ACL) и обходил политики безопасности рядов в иерархиях разделов или таблицы наследования. Доступные статистические данные, в частности, включали гистограммы и списки наиболее общительных значений. CVE-2017-7484 и CVE-2019-10130 намеревались закрыть этот класс уязвимости, но этот разрыв остался. Поражаются версии перед PostgreSQL 17.6, 16.10, 15.14, 14.19 и 13.22.

Теги · CWE
CWE-1230
Затронутые продукты
Libecpg6-16Libecpg6-16-develLibecpg6-16-devel-staticPostgresql-13Postgresql-14Postgresql-15Postgresql-15Postgresql-15Postgresql-16Postgresql-17Postgresql-17Postgresql-17Postgresql-17Postgresql16Postgresql16-contribPostgresql16-docsPostgresql16-llvmjitPostgresql16-perlPostgresql16-python
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.001 · p17
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Уязвимое ПО
ПродуктВендорСтатус
Отслеживается
libecpg6-16Отслеживается
libecpg6-16-develОтслеживается
libecpg6-16-devel-staticОтслеживается
postgresql-13Отслеживается
postgresql-14Отслеживается
postgresql-15Отслеживается
postgresql-15Отслеживается
postgresql-15Отслеживается
postgresql-16Отслеживается
postgresql-17Отслеживается
postgresql-17Отслеживается
postgresql-17Отслеживается
postgresql-17Отслеживается
postgresql16Отслеживается
postgresql16-contribОтслеживается
postgresql16-docsОтслеживается
postgresql16-llvmjitОтслеживается
postgresql16-perlОтслеживается
postgresql16-pythonОтслеживается