当前位置: 首页 > news >正文

PostgreSQL 通过隐蔽时间信道泄露 MD5 哈希密码HGVE-2026-E012

文章目录

  • 环境
  • BUG/漏洞编码
  • 症状
  • 触发条件
  • 解决方案

环境

系统平台:N/A
版本:9.0.3,9.0.4,9.0.5,4.5.8,4.5.10,4.5.11,6.0.4

BUG/漏洞编码

HGVE-2026-E012

症状

PostgreSQL 认证中 MD5 哈希密码比较存在隐蔽时间信道,允许攻击者恢复足以完成认证的用户凭据。该问题不影响 scram-sha-256 密码,后者是所有受支持版本中的默认方式。不过,当前数据库中可能仍有从 PostgreSQL 13 或更早版本升级而来的 MD5 哈希密码。PostgreSQL 18.4、17.10、16.14、15.18 和 14.23 之前的版本受影响。

触发条件

漏洞根因是 MD5 哈希密码比较过程存在可观测的时间差,比较逻辑不是恒定时间。攻击者通过大量认证尝试测量响应时间,可逐步推断认证所需的哈希凭据。scram-sha-256 认证路径不受该时间信道影响。

解决方案

代码修复应将 MD5 哈希密码比较改为恒定时间比较,避免比较过程因首个不同字节位置不同而产生可观测时间差。同时建议迁移存量 MD5 密码至 scram-sha-256,调整 pg_hba.conf 禁用 md5 认证,并要求用户重置历史 MD5 口令。修复后应增加认证比较耗时差异测试,确认错误凭据不同位置的差异不会形成可利用时间信道。

安装漏洞补丁包。 下载地址:

v9.0.3,v9.0.4,v9.0.5 :

链接: https://pan.baidu.com/s/15nI0Vgxmy5Yy-hCspSOm2g?pwd=qx2e 提取码: qx2e

V4.5.8,V4.5.10,V4.5.11,V6.0.4:

链接: https://pan.baidu.com/s/1wbOp7Qhb8-pepw7ko63zag?pwd=b56y 提取码: b56y 。

http://www.cnnetsun.cn/news/3564598.html

相关文章:

  • Stable-Baselines3 性能优化:如何提升训练效率与模型效果的 3 个策略
  • 5大Obsidian AI技能:让智能助手成为你的知识管理专家
  • Electron Vite Monorepo性能优化终极指南:内存管理与渲染性能提升
  • jmeter中提取token并设置为全局变量
  • JDK 25与26版本对比:LTS与新特性解析
  • B站自动化管理神器:BiliBiliToolPro一站式解决方案
  • Qoder 新手上手教程:照着做就能用
  • 界面控件DevExtreme JS ASP.NET Core 2024年度产品规划预览(一)
  • 一图读懂重新认识中兴通讯
  • 云南野生菌科普与销售系统
  • 中文RAG分块应该按字符还是Token?长度、重叠与边界完整性实测思路
  • 工程师的AI觉醒时刻:从写代码到定义问题,4步完成认知升维(含21个真实转型失败复盘案例)
  • 定时定量:把模糊愿望变成执行指令。
  • 深入底层:xAI Grok CLI 的线级协议分析与数据隐私透视
  • OpenCode 2.0 发布:重构 API、迁移运行环境,解决内存与排队难题!
  • abap中程序跳转(全)
  • React-Blog:错误处理与日志记录的最佳实践
  • 居家安防的坚固屏障 —— 防盗门
  • puzzle(1015)明灯谜局、马赛克、线段填格
  • Event Loop事件循环
  • AI4R核心功能大揭秘:从分类器到Transformer的全方位解析
  • 计算机毕业设计之网上书店系统
  • java汉诺塔(递归实现)
  • ubuntu-post-install完全指南:让你的Ubuntu系统初始化效率提升10倍的终极脚本集
  • 一款基于车载协议的socket通讯工具
  • 面向对象的思考
  • next-data-hooks性能优化:深入理解代码消除机制
  • TCP三次握手:为什么需要三次,每一次握手的作用是什么
  • 供需双增叠加政策迭代,动力电池行业开启高质量竞争新周期
  • [Android] az录屏大师 -1080p高清录制