On kujundatud korrektsed uuendused kõikidele toetatud PostgreSQL harudele 17.1, 16.5, 15.9, 14.14, 13.17 ja 12.21, milles on parandatud 35 viga ja eemaldatud 3 haavatavust – üks ohtlik ja kaks mitteohtlikku. Samuti on teada antud, et PostgreSQL 12 haru toetus lõpetatakse ja uuendusi selle jaoks enam ei koostata.
Ohtlik haavatavus (CVE-2024-10979), millele on määratud ohtlikkuse tase 8.8 skaalal 10, võimaldab kohalikel andmebaasi kasutajatel, kellel on õigused PL/Perl funktsioonide loomiseks, käitada koodi andmebaasi jooksva kasutaja õigustes. Haavatavus tuleneb sellest, et PL/Perl funktsioonides saab muuta tööprotsessi keskkonnamuutujate väärtusi, sealhulgas PATH muutujat, mis määrab täidetavate failide tee, ja PostgreSQL spetsiifilisi keskkonnamuutujaid. Täheldatakse, et rünnaku teostamiseks piisab juurdepääsust andmebaasile ning süsteemi kasutajakontot pole vajalik. CREATE OR REPLACE FUNCTION plperl_set_env_var() RETURNS void AS $$ $ENV{‘ENV_VAR’} = ‘testval’; $$ LANGUAGE plperl; SELECT plperl_set_env_var();
Allikas: opennet.ru
