Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-23214

Опубликовано: 04 мар. 2022
Источник: nvd
CVSS3: 8.1
CVSS2: 5.1
EPSS Низкий

Уязвимость внедрения произвольных SQL-запросов при первичном установлении соединения через атаку типа "человек посередине"

Описание

Когда сервер настроен на использование аутентификации на основе доверия с требованием клиентского сертификата или аутентификации с использованием сертификатов, злоумышленник, выполняющий атаку "человек посередине" (MITM), может внедрить произвольные SQL-запросы при первичном установлении соединения, несмотря на использование проверки SSL-сертификата и шифрования.

Тип уязвимости

Внедрение SQL-запросов

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия до 9.6.24 (исключая)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 10.0 (включая) до 10.19 (исключая)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 11.0 (включая) до 11.14 (исключая)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 12.0 (включая) до 12.9 (исключая)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 13.0 (включая) до 13.5 (исключая)
cpe:2.3:a:postgresql:postgresql:14.0:*:*:*:*:*:*:*
Конфигурация 2

Одно из

cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
Конфигурация 3

Одно из

cpe:2.3:a:redhat:software_collections:1.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_for_ibm_z_systems:8.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_for_power_little_endian:8.0:*:*:*:*:*:*:*

EPSS

Процентиль: 52%
0.0029
Низкий

8.1 High

CVSS3

5.1 Medium

CVSS2

Дефекты

CWE-89
CWE-89

Связанные уязвимости

CVSS3: 8.1
ubuntu
больше 3 лет назад

When the server is configured to use trust authentication with a clientcert requirement or to use cert authentication, a man-in-the-middle attacker can inject arbitrary SQL queries when a connection is first established, despite the use of SSL certificate verification and encryption.

CVSS3: 8.1
redhat
больше 3 лет назад

When the server is configured to use trust authentication with a clientcert requirement or to use cert authentication, a man-in-the-middle attacker can inject arbitrary SQL queries when a connection is first established, despite the use of SSL certificate verification and encryption.

CVSS3: 8.1
msrc
больше 3 лет назад

Описание отсутствует

CVSS3: 8.1
debian
больше 3 лет назад

When the server is configured to use trust authentication with a clien ...

rocky
около 3 лет назад

Moderate: postgresql:10 security update

EPSS

Процентиль: 52%
0.0029
Низкий

8.1 High

CVSS3

5.1 Medium

CVSS2

Дефекты

CWE-89
CWE-89