PT-2025-14903 · Aiven · Aiven-Extras
CVE-2025-31480
·
Publicado
2025-04-04
·
Atualizado
2025-04-05
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do aiven-extras anteriores a 1.1.16
Descrição
Esta questão consiste em uma vulnerabilidade de escalonamento de privilégios que permite a elevação para superusuário dentro de bancos de dados PostgreSQL utilizando o pacote aiven-extras. Ela explora o fato de a função
format não estar prefixada por schema.Recomendações
Para versões anteriores a 1.1.16, instale a versão 1.1.16 e execute o comando
ALTER EXTENSION aiven extras UPDATE TO '1.1.16' em cada banco de dados onde o aiven extras foi instalado.Exploit
Correção
LPE
Untrusted Search Path
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Aiven-Extras