2025年9月25日: PostgreSQL 18 釋出!

CVE-2021-23214

伺服器處理來自中間人攻擊的未加密位元組

當伺服器配置為使用要求 clientcerttrust 身份驗證,或使用 cert 身份驗證時,即使使用了 SSL 證書驗證和加密,中間人攻擊者也可以在連線建立之初注入任意 SQL 查詢。這類似於 CVE-2011-0411(不同產品)。

PostgreSQL 專案感謝 Jacob Champion 報告此問題。

版本資訊

受影響版本 已修復版本 修復釋出日期
14 14.1 2021年11月11日
13 13.5 2021年11月11日
12 12.9 2021年11月11日
11 11.14 2021年11月11日
10 10.19 2021年11月11日
9.6 9.6.24 2021年11月11日

有關 PostgreSQL 版本資訊 的更多資訊,請訪問 版本資訊頁面

CVSS 3.0

總體得分 8.1
元件 核心伺服器
向量 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

報告安全漏洞

如果您希望報告 PostgreSQL 中的新安全漏洞,請傳送電子郵件至 security@postgresql.org

如需報告非安全相關錯誤,請參閱 報告錯誤 頁面。