【误差通告】PostgreSQL JDBC Driver SQL注入误差(CVE-2022-31197)
宣布时间 2022-08-240x00 误差概述
CVE ID | CVE-2022-31197 | 发明时间 | 2022-08-23 |
类 型 | SQL注入 | 等 级 | 中危 |
远程使用 | 是 | 影响规模 | |
攻击重漂后 | 高 | 用户交互 | 是 |
PoC/EXP | 在野使用 |
0x01 误差详情
PostgreSQL JDBC Driver(简称 PGJDBC)是一个用 Pure Java(Type 4)编写的开源JDBC驱动程序,允许Java 程序使用标准的、自力于数据库的Java代码毗连到 PostgreSQL 数据库。
8月3日,PGJDBC被披露保存一个SQL注入误差(CVE-2022-31197),其CVSS评分为5.9。
由于java.sql.ResultRow.refreshRow()要领的PGJDBC实现没有对列名举行转义,因此当恶意列名中包括语句终止符,如“;”时在某些情形下可能导致SQL 注入,乐成使用此误差将能够以应用程序的JDBC用户身份执行SQL 下令。
影响规模
PostgreSQL JDBC Driver < 42.2.26
42.3.0 <= PostgreSQL JDBC Driver < 42.4.1
注:不挪用ResultSet.refreshRow()要领的用户应用程序不受影响。
0x02 清静建议
现在此误差已经修复,受影响用户可升级到PostgreSQL JDBC Driver 版本42.2.26、42.4.1或更高版本。
下载链接:
https://jdbc.postgresql.org/download.html
0x03 参考链接
https://github.com/pgjdbc/pgjdbc/security/advisories/GHSA-r38f-c4h4-hqq2
https://nvd.nist.gov/vuln/detail/CVE-2022-31197
0x04 版本信息
版本 | 日期 | 修改内容 |
V1.0 | 2022-08-24 | 首次宣布 |
0x05 附录
尊龙凯官网入口简介
尊龙凯官网入口建设于1996年,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业。是海内最具实力的信息清静产品、清静服务解决计划的领航企业之一。
公司总部位于北京市中关村软件园尊龙凯官网入口大厦,公司员工近4000人,研发团队1200余人, 手艺服务团队1300余人。在天下各省、市、自治区设立分支机构六十多个,拥有笼罩天下的销售系统、渠道系统和手艺支持系统。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)
多年来,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。
关于尊龙凯官网入口
尊龙凯官网入口清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。
关注以下公众号,获取全球最新清静资讯:



京公网安备11010802024551号