Уязвимость вывода недопустимого сообщения об ошибке в PostgreSQL при установлении Kerberos-транспортного шифрования
Описание
В PostgreSQL модифицированный неаутентифицированный сервер может отправить незавершённую строку во время установления Kerberos-транспортного шифрования. В определённых условиях это позволяет серверу вызвать избыточное чтение (over-read) клиентом libpq
, что приводит к отображению сообщения об ошибке, содержащего неинициализированные байты.
Тип уязвимости
- Ошибка вывода сообщения об ошибке
- Возможность излишнего чтения данных (over-read)
Ссылки
- Issue TrackingThird Party Advisory
- Vendor Advisory
- Issue TrackingThird Party Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
EPSS
3.7 Low
CVSS3
Дефекты
Связанные уязвимости
In PostgreSQL, a modified, unauthenticated server can send an unterminated string during the establishment of Kerberos transport encryption. In certain conditions a server can cause a libpq client to over-read and report an error message containing uninitialized bytes.
In PostgreSQL, a modified, unauthenticated server can send an unterminated string during the establishment of Kerberos transport encryption. In certain conditions a server can cause a libpq client to over-read and report an error message containing uninitialized bytes.
In PostgreSQL, a modified, unauthenticated server can send an untermin ...
EPSS
3.7 Low
CVSS3