北京赛克艾威科技有限公司 2026-08-13
PostgreSQL是全球使用最广泛的开源对象关系型数据库管理系统之一,由PostgreSQL Global Development Group维护。该数据库系统以其高度的可扩展性、标准SQL兼容性和企业级特性,被广泛应用于金融、电信、政府、互联网等各行业的关键业务系统。 该该漏洞源于PostgreSQL的\`datetime\_to\_char\_body\(\)\`函数在处理TZ/TZtz时间格式时,未对用户可控的POSIX时区缩写长度进行充分校验,导致堆缓冲区溢出。攻击者在获取数据库认证权限后,可通过精心构造的时区设置和SQL查询,实现堆内存布局操纵、PIE/ASLR绕过,最终劫持程序控制流,以PostgreSQL服务器进程权限执行任意代码。
暂无