PostgreSQL PLPerl 代码执行漏洞(CVE-2024-10979)

北京赛克艾威科技有限公司 2024-11-14


  • 漏洞编号:CVE-2024-10979
  • 漏洞等级:高危
  • 漏洞标签:影响百万级、POC公开、关键漏洞
  • 发布时间:2024-11-14

漏洞描述

PostgreSQL是一款功能强大、灵活可定制的开源关系型数据库管理系统(RDBMS),支持Windows、Linux、UNIX、Mac OS X、BSD等多种操作系统,并因其高度兼容SQL标准和强大的扩展功能,被广泛使用作为Web应用和服务的后端数据库。 PostgreSQL多个受影响版本中,当PL/Perl扩展被安装并启用时,由于PL/Perl扩展未能正确控制环境变量,导致非特权数据库用户可以修改敏感的进程环境变量(如PATH),并可能利用该漏洞执行任意代码、获得对数据库服务器的未授权访问权限,或者执行数据窃取、数据篡改或破坏等恶意操作。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/380446