PT-2026-35952 · Pgjdbc+3 · Pgjdbc+3
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
pgjdbc versões 42.2.0 through 42.7.10
Description
Ocorre uma negação de serviço no lado do cliente durante a autenticação SCRAM-SHA-256 (Salted Challenge Response Authentication Mechanism Secure Hash Algorithm 256). Um servidor malicioso pode instruir o driver a realizar a autenticação usando uma contagem de iterações excessivamente alta, forçando o cliente a gastar uma quantidade ilimitada de tempo de CPU realizando computações PBKDF2 (Password-Based Key Derivation Function 2). Isso pode exaurir os recursos de CPU do cliente e travar os pools de conexão. Nas versões afetadas, a variável
loginTimeout não mitiga totalmente esse problema, pois a thread de trabalho continua a computação mesmo após o chamador parar de esperar. Isso é particularmente arriscado quando as aplicações aceitam detalhes de conexão de fontes não confiáveis ou se conectam por meio de proxies não confiáveis.Recommendations
Atualize o pgjdbc para a versão 42.7.11 ou posterior.
Conecte-se apenas a servidores PostgreSQL confiáveis e verifique a identidade do servidor usando TLS com
sslmode=verify-full e uma CA confiável.
Evite usar a autenticação SCRAM em caminhos de conexão não confiáveis ou interceptáveis.
Limite as tentativas de conexão paralelas e aplique limites de CPU ou de container para reduzir o impacto operacional.
Restrinja o uso da variável loginTimeout como medida de mitigação primária em versões não corrigidas.Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Confluence
Red Os
Rocky Linux
Pgjdbc