Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una respuesta de servidor en el decodificador de datos de matriz en un servidor PostgreSQL en asyncpg (CVE-2020-17446)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-824 Acceso a puntero no inicializado
Fecha de publicación:
12/08/2020
Última modificación:
27/01/2023

Descripción

asyncpg versiones anteriores a 0.21.0, permite a un servidor PostgreSQL malicioso desencadenar un bloqueo o ejecutar código arbitrario (en un cliente de base de datos) por medio de una respuesta de servidor diseñada, debido al acceso a un puntero no inicializado en el decodificador de datos de matriz

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:magic:asyncpg:*:*:*:*:*:*:*:* 0.21.0 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*