
CVE-2025–1094:PostgreSQL SQL 注入漏洞
Ajay Monga 撰稿 | 阅读时间 2 分钟 · 2025年2月19日
CVE-2025–1094 是一个影响 PostgreSQL 的高严重性 SQL 注入漏洞,由 Rapid7 研究员 Stephen Fewer 发现,已于 2025 年 2 月 13 日发布补丁。以下是详细分析:
漏洞概述
PQescapeLiteral()、PQescapeIdentifier()、PQescapeString() 和 PQescapeStringConn())中对引号语法的中和处理不当,在特定场景下允许 SQL 注入。psql(PostgreSQL 的交互式终端)命令时。client_encoding=BIG5 与 server_encoding=EUC_TW 或 MULE_INTERNAL)的情况下被处理时。影响
psql 的元命令(例如,\! 后跟 shell 命令)来执行操作系统命令。受影响版本
修复方案
缓解措施与最佳实践
psql 之前,拒绝包含无效 UTF-8 序列的输入。psql。参考链接
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。