Un fallo crítico de inyección SQL en libpq de PostgreSQL permite a los atacantes lograr la ejecución remota de código. CVSS 8.1 — todas las versiones anteriores a 17.3, 16.7, 15.11, 14.16 y 13.19.
Se ha descubierto una vulnerabilidad crítica identificada como CVE-2025-1094 en la biblioteca libpq de PostgreSQL, que afecta a la forma en que las consultas SQL gestionan el escapado de cadenas. El fallo permite a un atacante inyectar comandos SQL arbitrarios y, en determinadas configuraciones, lograr la ejecución remota de código (RCE) en el servidor de base de datos.
Tipo: Inyección SQL por comillas incorrectas en funciones de libpq
Impacto: Ejecución remota de código, exfiltración de datos, escalada de privilegios
Afectados: PostgreSQL < 17.3, < 16.7, < 15.11, < 14.16, < 13.19
La vulnerabilidad reside en las funciones libpq de PostgreSQL — en concreto PQescapeLiteral(), PQescapeIdentifier(), PQescapeString(), y PQescapeStringConn(). Estas funciones se encargan de escapar la entrada proporcionada por el usuario antes de incrustarla en las consultas SQL.
El fallo surge del tratamiento incorrecto de secuencias de bytes UTF-8 no válidas. Cuando se pasa a estas funciones de escapado una cadena especialmente diseñada que contiene UTF-8 malformado, la lógica de entrecomillado puede eludirse, lo que permite a un atacante escapar del contexto de la cadena.
COPY TO/FROM PROGRAM de PostgreSQL o la creación de funciones personalizadas, el atacante puede ejecutar comandos del sistema operativoInvestigadores de Rapid7 demostraron que esta vulnerabilidad puede encadenarse con BeyondTrust Remote Support CVE-2024-12356 para lograr RCE sin autenticación.
| Factor | Calificación | Detalles |
|---|---|---|
| Puntuación CVSS | 8.1 (Alta) | Accesible por red, sin autenticación en algunas configuraciones |
| Explotabilidad | Alto | PoC disponible, explotación activa confirmada |
| Instalaciones afectadas | Enorme | PostgreSQL sustenta ~35% de las bases de datos empresariales del mundo |
| Riesgo para los datos | Crítico | Lectura/escritura completa de la base de datos, posible acceso al sistema operativo |
PQescapeLiteral, PQescapeIdentifier, y funciones relacionadasPQexecParams() frente a la concatenación de cadenas con escapadoCOPY PROGRAM en los registros de consultasGestión de vulnerabilidades con IA y más de 331.910 CVE indexados.
Iniciar prueba gratuitaManténgase seguro. Manténgase alerta.
🗡️ Equipo de seguridad de KENSAI
🛡️ ¿Es seguro su sitio web?
Descubra vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →