2025年9月25日: PostgreSQL 18 釋出!

CVE-2019-3466

postgresql-common 中的 pg_ctlcluster 指令碼在建立套接字/統計資訊臨時目錄時不降低許可權

PostgreSQL 超級使用者可以透過 "postgresql-common" 包中提供的 pg_ctlcluster 命令中的缺陷提升到 root 許可權。pg_ctlcluster 是在 Debian 和 Ubuntu 平臺上隨 PostgreSQL 一起安裝的 "postgresql-common" 包提供的實用程式。

版本資訊

受影響版本 已修復版本 修復釋出日期
12 12.1 2019 年 12 月 4 日
11 11.6 2019 年 12 月 4 日
10 10.11 2019 年 12 月 4 日
9.6 9.6.16 2019 年 12 月 4 日
9.5 9.5.20 2019 年 12 月 4 日
9.4 9.4.25 2019 年 12 月 4 日

有關 PostgreSQL 版本資訊 的更多資訊,請訪問 版本資訊頁面

CVSS 3.0

總體得分 8.4
元件 打包
向量 AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H

報告安全漏洞

如果您希望報告 PostgreSQL 中的新安全漏洞,請傳送電子郵件至 security@postgresql.org

如需報告非安全相關錯誤,請參閱 報告錯誤 頁面。