PostgreSQL 通过隐蔽时间信道泄露 MD5 哈希密码HGVE-2026-E012

📅 2026/7/21 16:28:44
PostgreSQL 通过隐蔽时间信道泄露 MD5 哈希密码HGVE-2026-E012
文章目录环境BUG/漏洞编码症状触发条件解决方案环境系统平台N/A版本9.0.3,9.0.4,9.0.5,4.5.8,4.5.10,4.5.11,6.0.4BUG/漏洞编码HGVE-2026-E012症状PostgreSQL 认证中 MD5 哈希密码比较存在隐蔽时间信道允许攻击者恢复足以完成认证的用户凭据。该问题不影响 scram-sha-256 密码后者是所有受支持版本中的默认方式。不过当前数据库中可能仍有从 PostgreSQL 13 或更早版本升级而来的 MD5 哈希密码。PostgreSQL 18.4、17.10、16.14、15.18 和 14.23 之前的版本受影响。触发条件漏洞根因是 MD5 哈希密码比较过程存在可观测的时间差比较逻辑不是恒定时间。攻击者通过大量认证尝试测量响应时间可逐步推断认证所需的哈希凭据。scram-sha-256 认证路径不受该时间信道影响。解决方案代码修复应将 MD5 哈希密码比较改为恒定时间比较避免比较过程因首个不同字节位置不同而产生可观测时间差。同时建议迁移存量 MD5 密码至 scram-sha-256调整 pg_hba.conf 禁用 md5 认证并要求用户重置历史 MD5 口令。修复后应增加认证比较耗时差异测试确认错误凭据不同位置的差异不会形成可利用时间信道。安装漏洞补丁包。 下载地址v9.0.3v9.0.4v9.0.5 链接: https://pan.baidu.com/s/15nI0Vgxmy5Yy-hCspSOm2g?pwdqx2e 提取码: qx2eV4.5.8V4.5.10V4.5.11V6.0.4链接: https://pan.baidu.com/s/1wbOp7Qhb8-pepw7ko63zag?pwdb56y 提取码: b56y 。