PT-2026-107717 · Pgjdbc · Pgjdbc
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
pgjdbc versões 42.7.11 through 42.7.13
Description
O PostgreSQL JDBC Driver falha ao aplicar restrições quando a propriedade de conexão
requireAuth exclui todos os seis métodos de autenticação conhecidos (ex: requireAuth=!password,!md5,!gss,!sspi,!scram-sha-256,!none) ou quando a propriedade é definida com um valor vazio ou uma única vírgula. Nesses casos, o driver aceita qualquer método de autenticação solicitado pelo servidor, incluindo a autenticação de senha em texto simples. Isso permite que um invasor posicionado entre a aplicação e o servidor solicite a autenticação em texto simples e obtenha a senha do banco de dados.Recommendations
Atualizar para a versão 42.7.14.
Evite usar a propriedade
requireAuth com um valor que exclua todos os métodos de autenticação ou que esteja vazio.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pgjdbc