| Summary | A flaw was found in postgresql in versions before 13.3, before 12.7, before 11.12, before 10.17 and before 9.6.22. While modifying certain SQL array values, missing bounds checks let authenticated database users write arbitrary bytes to a wide area of server memory. The highest threat from this vulnerability is to data confidentiality and integrity as well as system availability. |
|---|---|
| Publication Date | June 1, 2021, 11:15 p.m. |
| Registration Date | June 2, 2021, 10 a.m. |
| Last Update | Nov. 21, 2024, 3:06 p.m. |
| CVSS3.1 : HIGH | |
| スコア | 8.8 |
|---|---|
| Vector | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 低 |
| 攻撃に必要な特権レベル(PR) | 低 |
| 利用者の関与(UI) | 不要 |
| 影響の想定範囲(S) | 変更なし |
| 機密性への影響(C) | 高 |
| 完全性への影響(I) | 高 |
| 可用性への影響(A) | 高 |
| CVSS2.0 : MEDIUM | |
| Score | 6.5 |
|---|---|
| Vector | AV:N/AC:L/Au:S/C:P/I:P/A:P |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 低 |
| 攻撃前の認証要否(Au) | 単一 |
| 機密性への影響(C) | 低 |
| 完全性への影響(I) | 低 |
| 可用性への影響(A) | 低 |
| Get all privileges. | いいえ |
| Get user privileges | いいえ |
| Get other privileges | いいえ |
| User operation required | いいえ |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* | 13.0 | 13.3 | |||
| cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* | 12.0 | 12.7 | |||
| cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* | 10.0 | 10.17 | |||
| cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* | 11.0 | 11.12 | |||
| cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* | 9.6.0 | 9.6.22 | |||
| Configuration2 | or higher | or less | more than | less than | |
| cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:redhat:jboss_enterprise_application_platform:7.0.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:redhat:software_collections:-:*:*:*:*:*:*:* | |||||
| Title | postgresql におけるバッファエラーの脆弱性 |
|---|---|
| Summary | postgresql には、バッファエラーの脆弱性、および整数オーバーフローの脆弱性が存在します。 |
| Possible impacts | 情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | May 4, 2021, midnight |
| Registration Date | Feb. 17, 2022, 3:42 p.m. |
| Last Update | Oct. 27, 2022, 3:39 p.m. |
| レッドハット |
| JBoss Enterprise Application Platform |
| Red Hat Enterprise Linux |
| Red Hat Software Collections |
| PostgreSQL.org |
| PostgreSQL 10.17 未満 |
| PostgreSQL 11.12 未満 |
| PostgreSQL 12.7 未満 |
| PostgreSQL 13.3 未満 |
| PostgreSQL 9.6.22 未満 |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2022年02月17日] 掲載 |
Feb. 17, 2022, 3:42 p.m. |
| 2 | [2022年04月26日] 参考情報:JVN (JVNVU#93772356) を追加 参考情報:ICS-CERT ADVISORY (ICSA-22-111-03) を追加 |
April 26, 2022, 1:31 p.m. |
| 3 | [2022年10月27日] 参考情報:JVN (JVNVU#98957765) を追加 参考情報:ICS-CERT ADVISORY (ICSA-22-298-04) を追加 |
Oct. 27, 2022, 2:08 p.m. |