CVE-2025-1094
PostgreSQL उद्धरण एपीआई, एन्कोडिंग सत्यापन में विफल होने वाले टेक्स्ट में उद्धरण सिंटैक्स को निष्प्रभावी करने से चूक जाती हैं
- प्रकाशित
- 13 फ़र॰ 2025
- अद्यतन
- 14 मार्च 2025
- सीएनए असाइन करना
- PostgreSQL
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PostgreSQL libpq फ़ंक्शनों PQescapeLiteral(), PQescapeIdentifier(), PQescapeString() और PQescapeStringConn() में उद्धरण सिंटैक्स का अनुचित न्यूट्रलाइज़ेशन, कुछ उपयोग पैटर्न में एक डेटाबेस इनपुट प्रदाता को SQL इंजेक्शन प्राप्त करने की अनुमति देता है। विशेष रूप से, SQL इंजेक्शन के लिए आवश्यक है कि एप्लिकेशन फ़ंक्शन परिणाम का उपयोग psql, PostgreSQL इंटरैक्टिव टर्मिनल, के इनपुट के निर्माण के लिए करे। इसी प्रकार, PostgreSQL कमांड लाइन उपयोगिता प्रोग्रामों में उद्धरण सिंटैक्स का अनुचित न्यूट्रलाइज़ेशन, एक कमांड लाइन तर्क स्रोत को SQL इंजेक्शन प्राप्त करने की अनुमति देता है, जब client_encoding BIG5 हो और server_encoding EUC_TW या MULE_INTERNAL में से एक हो। PostgreSQL 17.3, 16.7, 15.11, 14.16 और 13.19 से पहले के संस्करण प्रभावित हैं।
स्रोत
6- CVE-2025-1094एक्सप्लॉइट
यह एन्कोडिंग बेमेल के कारण उत्पन्न एक इनपुट सैनिटाइज़ेशन दोष है, जो तैयार किए गए इनपुट को फ़िल्टर को बायपास करने की अनुमति देता है। यदि कोई सर्वर कमज़ोर है, तो एक हमलावर दुर्भावनापूर्ण SQL इंजेक्ट कर सकता है जिसे बैकएंड निष्पादित करता है।
# CVE-2025-1094 का शोषण करने के लिए व्यावहारिक प्रयोगशाला, PostgreSQL psql SQL इंजेक्शन जो COPY TO PROGRAM के माध्यम से RCE की ओर ले जाता है, Docker सेटअप और रिवर्स शेल पेलोड के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।