۱۴۰۳/۱۲/۰۲
هشدار درباره آسیبپذیری PostgreSQL SQL Injection
در تاریخ ۱۳ فوریه ۲۰۲۵، آسیبپذیری جدیدی به نام CVE-2025-1094 در پایگاه داده PostgreSQL شناسایی شد که میتواند به دسترسی مهاجمان به دیتابیس و دادههای آن منجر شود. این آسیبپذیری به دلیل یک تصور اشتباه در توابع PostgreSQL String Escaping ایجاد شده بود که به نظر میرسید از حملات SQL Injection جلوگیری میکند، اما در شرایط خاصی هنوز امکان وقوع حمله وجود دارد.
جزئیات آسیبپذیری
این آسیبپذیری به دلیل نحوه پردازش ورودیها در توابع PostgreSQL و ابزار PSQL رخ میدهد. مهاجم میتواند از این آسیبپذیری برای اجرای حملات SQL Injection و در نهایت اجرای کد دلخواه (Arbitrary Code Execution) استفاده کند. این دسترسی میتواند به دسترسی کامل به سیستم عامل و کنترل کامندهای سیستم منتهی شود.
نسخههای آسیبپذیر
تمامی نسخههای قبل از PostgreSQL 17.3, 16.7, 15.11, 14.16, 13.19 تحت تأثیر این آسیبپذیری قرار دارند.
راهحلها
کاربران غیر آروانکلاد:
اصلاح کدهای مربوط به توابع PostgreSQL String Escaping و بررسی Encoding ورودیها.
ارتقای نسخه دیتابیس به یکی از نسخههای امن (17.3, 16.7, 15.11, 14.16, 13.19).
کاربران دیتابیس ابری آروانکلاد:
کاربران آروانکلاد نیازی به اقدامات دستی ندارند. ویژگی Automatic Update/Upgrade بهطور خودکار و بدون ایجاد اختلال در سرویس، این آسیبپذیری را برطرف کرده است. این بهروزرسانی بدون Downtime و Data Loss در تاریخ 17 فوریه 2025 انجام شده است.
نتیجهگیری
با وجود این آسیبپذیری، کاربران آروانکلاد از مزایای Automatic Update/Upgrade بهرهمند شدند که بهطور خودکار از امنیت دیتابیس آنها محافظت میکند. این ویژگی به کاربران امکان میدهد تا بدون نگرانی از مسائل امنیتی، روی توسعه کسبوکار خود تمرکز کنند.
مشاهده خبر »