Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-32028

Опубликовано: 11 окт. 2021
Источник: nvd
CVSS3: 6.5
CVSS2: 4
EPSS Низкий

Уязвимость утечки произвольных данных серверной памяти в PostgreSQL через команду "INSERT ... ON CONFLICT ... DO UPDATE" на специально сформированной таблице

Описание

В PostgreSQL обнаружена уязвимость, связанная с использованием команды INSERT ... ON CONFLICT ... DO UPDATE на таблице, специально созданной для этой цели. Аутентифицированный пользователь базы данных способен читать произвольные байты из памяти сервера. Основная угроза данной уязвимости связана с конфиденциальностью данных.

Затронутое ПО

  • PostgreSQL

Тип уязвимости

Утечка данных

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 9.6.0 (включая) до 9.6.22 (исключая)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 10.0 (включая) до 10.17 (исключая)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 11.0 (включая) до 11.12 (исключая)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 12.0 (включая) до 12.7 (исключая)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 13.0 (включая) до 13.3 (исключая)

EPSS

Процентиль: 59%
0.0039
Низкий

6.5 Medium

CVSS3

4 Medium

CVSS2

Дефекты

CWE-200
NVD-CWE-noinfo

Связанные уязвимости

CVSS3: 6.5
ubuntu
больше 3 лет назад

A flaw was found in postgresql. Using an INSERT ... ON CONFLICT ... DO UPDATE command on a purpose-crafted table, an authenticated database user could read arbitrary bytes of server memory. The highest threat from this vulnerability is to data confidentiality.

CVSS3: 6.5
redhat
около 4 лет назад

A flaw was found in postgresql. Using an INSERT ... ON CONFLICT ... DO UPDATE command on a purpose-crafted table, an authenticated database user could read arbitrary bytes of server memory. The highest threat from this vulnerability is to data confidentiality.

CVSS3: 6.5
debian
больше 3 лет назад

A flaw was found in postgresql. Using an INSERT ... ON CONFLICT ... DO ...

CVSS3: 6.5
github
около 3 лет назад

A flaw was found in postgresql. Using an INSERT ... ON CONFLICT ... DO UPDATE command on a purpose-crafted table, an authenticated database user could read arbitrary bytes of server memory. The highest threat from this vulnerability is to data confidentiality.

CVSS3: 7.7
fstec
около 4 лет назад

Уязвимость реализации команд INSERT ... ON CONFLICT ... DO UPDATE системы управления базами данных PostgreSQL, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 59%
0.0039
Низкий

6.5 Medium

CVSS3

4 Medium

CVSS2

Дефекты

CWE-200
NVD-CWE-noinfo