CVE-2025-1094
PostgreSQL-Quoting-APIs verfehlen es, Anführungszeichensyntax in Text zu neutralisieren, der die Kodierungsvalidierung nicht besteht.
- Veröffentlicht
- 13.02.2025
- Aktualisiert
- 14.03.2025
- CNA zuweisen
- PostgreSQL
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine unsachgemäße Neutralisierung der Zitiersyntax in den PostgreSQL-libpq-Funktionen PQescapeLiteral(), PQescapeIdentifier(), PQescapeString() und PQescapeStringConn() ermöglicht es einem Anbieter von Datenbankeingaben, bei bestimmten Verwendungsmustern eine SQL-Injection zu erreichen. Insbesondere erfordert die SQL-Injection, dass die Anwendung das Funktionsergebnis verwendet, um eine Eingabe für psql, das interaktive Terminal von PostgreSQL, zu konstruieren. Ebenso ermöglicht eine unsachgemäße Neutralisierung der Zitiersyntax in den Befehlszeilenprogrammen von PostgreSQL es einer Quelle von Befehlszeilenargumenten, eine SQL-Injection zu erreichen, wenn client_encoding BIG5 ist und server_encoding entweder EUC_TW oder MULE_INTERNAL ist. Betroffen sind Versionen vor PostgreSQL 17.3, 16.7, 15.11, 14.16 und 13.19.
Quellen
6- CVE-2025-1094Exploit
Es handelt sich um eine Schwachstelle bei der Eingabebereinigung, die durch eine Kodierungsinkompatibilität verursacht wird und es präparierten Eingaben ermöglicht, Filter zu umgehen. Wenn ein Server verwundbar ist, kann ein Angreifer schädliches SQL einschleusen, das das Backend ausführt.
# Praktisches Labor zur Ausnutzung von CVE-2025-1094, einer SQL-Injection in PostgreSQL psql, die über COPY TO PROGRAM zu RCE führt, mit Docker-Setup und Reverse-Shell-Payload.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.