• CVE-2025-8714

发布时间: 2025年9月5日

修改时间: 2025年9月12日

概要

Untrusted data inclusion in pg_dump in PostgreSQL allows a malicious superuser of the origin server to inject arbitrary code for restore-time execution as the client operating system account running psql to restore the dump, via psql meta-commands. pg_dumpall is also affected. pg_restore is affected when used to generate a plain-format dump. This is similar to MySQL CVE-2024-21096. Versions before PostgreSQL 17.6, 16.10, 15.14, 14.19, and 13.22 are affected.

CVSS v3 指标

NVD openEuler
Confidentiality High
Attack Vector Network
CVSS评分 N/A 8.8
Attack Complexity Low
Privileges Required None
Scope Unchanged
Integrity High
User Interaction Required
Availability High

安全公告

公告名 概要 发布时间
KylinSec-SA-2025-2851 libpq security update 2025年9月22日
KylinSec-SA-2025-2884 libpq security update 2025年9月30日
KylinSec-SA-2025-2894 postgresql security update 2025年9月18日

影响产品

产品 状态
KY3.4-5A postgresql-13 Fixed
V6 postgresql-13 Fixed
KY3.5.3 postgresql-13 Fixed
KY3.5.2 postgresql-13 Fixed