Se han formado actualizaciones correctivas para todas las ramas soportadas de PostgreSQL 17.1, 16.5, 15.9, 14.14, 13.17 y 12.21, en las que se han corregido 35 errores y se han eliminado 3 vulnerabilidades: una crítica y dos no críticas. También se ha anunciado el cese del soporte para la rama PostgreSQL 12, para la cual no se generarán más actualizaciones.
Una vulnerabilidad crítica (CVE-2024-10979), que ha sido clasificada con un nivel de peligrosidad de 8.8 sobre 10, permite a un usuario local de la base de datos, con permisos para crear funciones PL/Perl, ejecutar código con los mismos derechos del usuario bajo el cual opera la base de datos. La vulnerabilidad se debe a que en las funciones PL/Perl se pueden modificar las variables de entorno del proceso, incluyendo la variable PATH, que determina los caminos a los archivos ejecutables, así como variables de entorno específicas de PostgreSQL. Se señala que para llevar a cabo el ataque, es suficiente con tener acceso a la base de datos y no se requiere tener una cuenta en el sistema. CREATE OR REPLACE FUNCTION plperl_set_env_var() RETURNS void AS $$ $ENV{‘ENV_VAR’} = ‘testval’; $$ LANGUAGE plperl; SELECT plperl_set_env_var();
Fuente: opennet.ru
