Сформирани са коригиращи актуализации за всички поддържани версии на PostgreSQL 16.4, 15.8, 14.13, 13.16, 12.20, в които са отстранени 56 грешки, открити през последните три месеца. Сред другото, в новите версии е устранена уязвимост (CVE-2024-7348), маркирана като опасна (нивото на опасност е 8.8 от 10). Уязвимостта е предизвикана от състезателно състояние в утилитета pg_dump, позволяваща на нападателя, който има възможност за създаване и изтриване на постоянни обекти в СУБД, да изпълни произволен SQL код с правата на потребителя, под който се стартира утилитата pg_dump (обикновено pg_dump се стартира с правата на суперпотребител за резервно копие на СУБД).
За успешна атака е необходимо да се проследи моментът на стартиране на утилитата pg_dump, което лесно се реализира чрез манипулации с отворена транзакция. Атаката се свежда до замяна на последователността (sequence) с представление или външна таблица, определящи стартирания SQL код, в момента на стартиране на pg_dump, когато информацията за наличието на последователността е вече получена, но данните все още не са изведени. За блокиране на уязвимостта е добавена настройка „restrict_nonsystem_relation_kind“, забраняваща разкриването на не системни представления и достъп до външни таблици в pg_dump.
Източник: opennet.ru
