# PostgreSQL PL/Perl 环境变量更改执行任意代码
## 漏洞概述
PostgreSQL PL/Perl 中存在环境变量控制不当的漏洞,这使得无特权的数据库用户可以更改敏感的进程环境变量(例如 PATH),从而可能导致任意代码执行。
## 影响版本
- PostgreSQL 17.1 之前的所有版本
- PostgreSQL 16.5 之前的所有版本
- PostgreSQL 15.9 之前的所有版本
- PostgreSQL 14.14 之前的所有版本
- PostgreSQL 13.17 之前的所有版本
- PostgreSQL 12.21 之前的所有版本
## 漏洞细节
无特权的数据库用户可以利用此漏洞更改敏感的进程环境变量(如 PATH),这可能导致在没有数据库服务器操作系统用户权限的情况下执行任意代码。
## 影响
此漏洞允许攻击者更改进程环境变量,进而可能导致任意代码执行,严重威胁系统安全。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: PostgreSQL: CVE-2024-10979: PostgreSQL PL/Perl environment variable changes execute arbitrary code -- 🔗来源链接
标签:
神龙速读暂无评论