On kujundatud korrektsed uuendused kĂ”ikidele toetatud PostgreSQL harudele 17.1, 16.5, 15.9, 14.14, 13.17 ja 12.21, milles on parandatud 35 viga ja eemaldatud 3 haavatavust â ĂŒks ohtlik ja kaks mitteohtlikku. Samuti on teada antud, et PostgreSQL 12 haru toetus lĂ”petatakse ja uuendusi selle jaoks enam ei koostata.
Ohtlik haavatavus (CVE-2024-10979), millele on mÀÀratud ohtlikkuse tase 8.8 skaalal 10, vĂ”imaldab kohalikel andmebaasi kasutajatel, kellel on Ă”igused PL/Perl funktsioonide loomiseks, kĂ€itada koodi andmebaasi jooksva kasutaja Ă”igustes. Haavatavus tuleneb sellest, et PL/Perl funktsioonides saab muuta tööprotsessi keskkonnamuutujate vÀÀrtusi, sealhulgas PATH muutujat, mis mÀÀrab tĂ€idetavate failide tee, ja PostgreSQL spetsiifilisi keskkonnamuutujaid. TĂ€heldatakse, et rĂŒnnaku teostamiseks piisab juurdepÀÀsust andmebaasile ning sĂŒsteemi kasutajakontot pole vajalik. CREATE OR REPLACE FUNCTION plperl_set_env_var() RETURNS void AS $$ $ENV{âENV_VARâ} = âtestvalâ; $$ LANGUAGE plperl; SELECT plperl_set_env_var();
Allikas: opennet.ru
