Корективни обновления са създадени за всички поддържани версии на PostgreSQL 17.1, 16.5, 15.9, 14.14, 13.17 и 12.21, в които са фиксирани 35 грешки и са отстранени 3 уязвимости — една опасна и две неопасни. Също така е обявено за прекратяване на поддръжката на версия PostgreSQL 12, за която повече няма да се формулират обновления.
Опасна уязвимост (CVE-2024-10979), присвоена на ниво опасност 8.8 от 10, позволява на локален потребител на СУБД, който има права за създаване на функции PL/Perl, да постигне изпълнение на код с правата на потребителя, с които работи СУБД. Уязвимостта е причинена от факта, че в функциите PL/Perl могат да се променят променливи на средата на работния процес, включително променливата PATH, определяща пътищата до изпълнимите файлове, и специфични за PostgreSQL променливи на средата. Подчертва се, че за извършване на атаката е достатъчен достъп до СУБД и не е необходимо наличие на акаунт в системата. CREATE OR REPLACE FUNCTION plperl_set_env_var() RETURNS void AS $$ $ENV{‘ENV_VAR’} = ‘testval’; $$ LANGUAGE plperl; SELECT plperl_set_env_var();
Източник: opennet.ru
