SQLite 遠程代碼執行漏洞安全通告
發布時間 2019-05-13漏洞編號和級別
CVE編號:CVE-2019-5018,危險級別:高級,CVSS分值:廠商自評:8.1,官方未評定
SQLite 3.26.0、3.27.0
漏洞概述
SQLite是一款流行的SQL數據庫引擎,具有小型,快速,可靠的特點,廣泛用于移動設備,瀏覽器,硬件設備以及用戶應用程序。
SQLite的窗口函數中存在可被利用的use-after-free漏洞,攻擊者可通過發送惡意SQL命令來觸發此漏洞,導致遠程代碼執行。
漏洞驗證
修復建議
目前SQLite廠商針對該漏洞發布了漏洞補丁,請更新至SQLite3 3.28.0:https://www.sqlite.org/src/info/69bad9257f8db6a2。
參考鏈接