↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

pgcrypto 的两个远程执行漏洞潜伏了二十年 RSS

pgcrypto 自 2005 年随 PostgreSQL 分发,两个漏洞在其中潜伏了约二十年。去年 12 月 ZeroDay.Cloud 的 AI 辅助模糊测试挖出这两个远程执行漏洞:一个是 PGP 会话密钥解析里缺少边界检查的堆溢出,另一个是编码校验缺陷,都能在数据库进程内执行任意代码。修复随 2 月的小版本发布,18.0、17.7 及更早的实例仍可被利用;这些函数默认授予 PUBLIC,作者建议回收公共执行权限。

发布于 2026-09-10T10:59:40.820827Z · Christophe Pettus · thebuild.com
pgcrypto 安全 扩展

pgcrypto 自 2005 年随 PostgreSQL 分发,两个漏洞在其中潜伏了约二十年。去年 12 月 ZeroDay.Cloud 的 AI 辅助模糊测试挖出这两个远程执行漏洞:一个是 PGP 会话密钥解析里缺少边界检查的堆溢出,另一个是编码校验缺陷,都能在数据库进程内执行任意代码。修复随 2 月的小版本发布,18.0、17.7 及更早的实例仍可被利用;这些函数默认授予 PUBLIC,作者建议回收公共执行权限。

pgcrypto 自 2005 年随 PostgreSQL 分发,两个漏洞在其中潜伏了约二十年。去年 12 月 ZeroDay.Cloud 的 AI 辅助模糊测试挖出这两个远程执行漏洞:一个是 PGP 会话密钥解析里缺少边界检查的堆溢出,另一个是编码校验缺陷,都能在数据库进程内执行任意代码。修复随 2 月的小版本发布,18.0、17.7 及更早的实例仍可被利用;这些函数默认授予 PUBLIC,作者建议回收公共执行权限。

原始来源 ↗

来源记录
  • center.info_item · b8208f08a6542ee7 · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · b8208f08a6542ee7 · 2026-10-03T04:08:55.967155Z