CVE-2024-27304
pgx प्रोटोकॉल मैसेज साइज़ ओवरफ्लो के माध्यम से SQL इंजेक्शन
- प्रकाशित
- 6 मार्च 2024
- अद्यतन
- 12 दिस॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 64.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
pgx Go के लिए एक PostgreSQL ड्राइवर और टूलकिट है। SQL इंजेक्शन तब हो सकता है जब कोई हमलावर किसी एकल क्वेरी या बाइंड संदेश का आकार 4 GB से अधिक करने में सक्षम हो। गणना किए गए संदेश आकार में पूर्णांक अतिप्रवाह (integer overflow) के कारण वह एक बड़ा संदेश हमलावर के नियंत्रण में कई संदेशों के रूप में भेजा जा सकता है। यह समस्या v4.18.2 और v5.5.4 में हल कर दी गई है। वर्कअराउंड के रूप में, उपयोगकर्ता इनपुट को अस्वीकार करें जो किसी एकल क्वेरी या बाइंड संदेश का आकार 4 GB से अधिक करने के लिए पर्याप्त बड़ा हो।
स्रोत
1"DEF CON 32 - SQL Injection Isn't Dead Smuggling Queries at the Protocol Level - Paul Gerste" का PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।