ALT-PU-2024-17649-3

Обновление пакета postgresql-jdbc в ветке sisyphus

Версия42.6.2-alt1
Задание#363749
Опубликовано2026-02-05
Макс. серьёзностьCRITICAL
Серьёзность:

Закрытые проблемы (3)

BDU:2024-01541
CRITICAL10.0

Уязвимость драйвера JDBC pgjdbc для подключения Java-программ к базе данных PostgreSQL, позволяющая нарушителю выполнить произвольный код

Опубликовано: 2024-02-25Изменено: 2026-03-25
CVSS 3.xКРИТИЧЕСКАЯ 10.0
CVSS:3.x/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS 2.0КРИТИЧЕСКАЯ 10.0
CVSS:2.0/AV:N/AC:L/Au:N/C:C/I:C/A:C
Ссылки
CVE-2024-1597
CRITICAL9.8

pgjdbc, the PostgreSQL JDBC Driver, allows attacker to inject SQL if using PreferQueryMode=SIMPLE. Note this is not the default. In the default mode there is no vulnerability. A placeholder for a numeric value must be immediately preceded by a minus. There must be a second placeholder for a string value after the first placeholder; both must be on the same line. By constructing a matching string payload, the attacker can inject SQL to alter the query,bypassing the protections that parameterized queries bring against SQL Injection attacks. Versions before 42.7.2, 42.6.1, 42.5.5, 42.4.4, 42.3.9, and 42.2.28 are affected.

Опубликовано: 2024-02-19Изменено: 2025-11-03
CVSS 3.xКРИТИЧЕСКАЯ 9.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
GHSA-24rp-q3w6-vc56
CRITICAL10.0

org.postgresql:postgresql vulnerable to SQL Injection via line comment generation

Опубликовано: 2024-02-22
CVSS 3.xКРИТИЧЕСКАЯ 10.0
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Закрытые ошибки (1)

Для закрытия CVE-2024-1597 необходимо обновить пакет