Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2025-12967

PUBLISHED 11.11.2025

CNA: AMZN

Обновлено: 10.11.2025
An issue in AWS Wrappers for Amazon Aurora PostgreSQL may allow for privilege escalation to rds_superuser role. A low privilege authenticated user can create a crafted function that could be executed with permissions of other Amazon Relational Database Service (RDS) users. We recommend customers upgrade to the following versions: AWS JDBC Wrapper to v2.6.5, AWS Go Wrapper to 2025-10-17, AWS NodeJS Wrapper to v2.0.1, AWS Python Wrapper to v1.4.0 and AWS PGSQL ODBC driver to v1.0.1

CWE

Идентификатор Описание
CWE-470 The product uses external input with reflection to select which classes or code to use, but it does not sufficiently prevent the input from selecting improper classes or code.

CVSS

Оценка Severity Версия Базовый вектор
8.6 HIGH 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
8 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

Доп. Информация

Product Status

JDBC Wrapper
Product: JDBC Wrapper
Vendor: AWS
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии 2.6.5 unaffected
Go Wrapper
Product: Go Wrapper
Vendor: AWS
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии 2025-10-17 unaffected
NodeJS Wrapper
Product: NodeJS Wrapper
Vendor: AWS
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии 2.0.1 unaffected
Python Wrapper
Product: Python Wrapper
Vendor: AWS
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.4.0 unaffected
ODBC driver
Product: ODBC driver
Vendor: AWS
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.0.1 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 11.11.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 10.11.2025

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.