Vulnerabilidad en PostgreSQL (CVE-2025-8715)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-93
Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
14/08/2025
Última modificación:
15/08/2025
Descripción
La neutralización incorrecta de saltos de línea en pg_dump en PostgreSQL permite a un usuario del servidor de origen inyectar código arbitrario para su ejecución en tiempo de restauración como la cuenta del sistema operativo cliente que ejecuta psql para restaurar el volcado, mediante metacomandos psql dentro de un nombre de objeto específicamente manipulado. Los mismos ataques pueden lograr la inyección SQL como superusuario del servidor de destino de la restauración. pg_dumpall, pg_restore y pg_upgrade también se ven afectados. Las versiones anteriores a PostgreSQL 17.6, 16.10, 15.14, 14.19 y 13.22 están afectadas. Las versiones anteriores a la 11.20 no se ven afectadas. CVE-2012-0868 había corregido este tipo de problema, pero la versión 11.20 lo reintrodujo.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



