CVE-2025-8714
PostgreSQL pg_dump मूल सर्वर के सुपरयूज़र को psql क्लाइंट में मनमाना कोड निष्पादित करने देता है
- प्रकाशित
- 14 अग॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- PostgreSQL
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PostgreSQL में pg_dump में अविश्वसनीय डेटा का समावेश एक दुर्भावनापूर्ण सुपरयूज़र को मूल सर्वर पर अनुमति देता है कि वह psql में मेटा-कमांड के माध्यम से डंप को पुनर्स्थापित करने वाले क्लाइंट ऑपरेटिंग सिस्टम खाते के रूप में निष्पादन के लिए पुनर्स्थापना-समय पर मनमाना कोड इंजेक्ट कर सके। pg_dumpall भी प्रभावित है। pg_restore तब प्रभावित होता है जब इसका उपयोग प्लेन-फॉर्मेट डंप उत्पन्न करने के लिए किया जाता है। यह MySQL CVE-2024-21096 के समान है। PostgreSQL 17.6, 16.10, 15.14, 14.19, और 13.22 से पहले के संस्करण प्रभावित हैं।
स्रोत
1PostgreSQL में RCE का PoC — CVE-2025-8714
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।