Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PostgreSQL (CVE-2025-8713)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/08/2025
Última modificación:
15/08/2025

Descripción

Las estadísticas del optimizador de PostgreSQL permiten al usuario leer datos muestreados dentro de una vista a la que no puede acceder. Por otro lado, las estadísticas permiten al usuario leer datos muestreados que una política de seguridad de filas pretendía ocultar. PostgreSQL mantiene las estadísticas de las tablas mediante el muestreo de los datos disponibles en las columnas; estos datos se consultan durante el proceso de planificación de consultas. Antes de esta versión, un usuario podía manipular un operador con fugas que omitía las listas de control de acceso (ACL) de las vistas y las políticas de seguridad de filas en las jerarquías de particionamiento o herencia de tablas. Los datos estadísticos accesibles incluían, en particular, histogramas y listas de valores más comunes. Las vulnerabilidades CVE-2017-7484 y CVE-2019-10130 pretendían subsanar esta clase de vulnerabilidad, pero esta brecha persistía. Las versiones anteriores a PostgreSQL 17.6, 16.10, 15.14, 14.19 y 13.22 están afectadas.

Referencias a soluciones, herramientas e información