Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en pglogical (CVE-2025-2506)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/05/2025
Última modificación:
23/05/2025

Descripción

Cuando pglogical intenta replicar datos, no verifica si está utilizando una conexión de replicación. Esto significa que un usuario con acceso CONNECT a una base de datos configurada para replicación puede ejecutar el comando pglogical para obtener acceso de lectura a las tablas replicadas. Al ejecutarse, pglogical debería verificar si está ejecutándose en una conexión de replicación, pero no realiza esta comprobación. Esta vulnerabilidad se introdujo en el código base de pglogical 3.x, propiedad de EDB. Este mismo código base se ha integrado en BDR/PGD 4 y 5. Para explotar esta vulnerabilidad, el atacante necesita al menos permisos CONNECT a una base de datos configurada para replicación, comprender varios comandos específicos de pglogical3/BDR y ser capaz de decodificar el protocolo binario.

Referencias a soluciones, herramientas e información