PostgreSQL-i haavatavus, mis vÔimaldab koodi tÀitmist tööprotsesside Ôigustes

On kujundatud korrektsed uuendused kĂ”ikidele toetatud PostgreSQL harudele 17.1, 16.5, 15.9, 14.14, 13.17 ja 12.21, milles on parandatud 35 viga ja eemaldatud 3 haavatavust – ĂŒks ohtlik ja kaks mitteohtlikku. Samuti on teada antud, et PostgreSQL 12 haru toetus lĂ”petatakse ja uuendusi selle jaoks enam ei koostata.

Ohtlik haavatavus (CVE-2024-10979), millele on mÀÀratud ohtlikkuse tase 8.8 skaalal 10, vĂ”imaldab kohalikel andmebaasi kasutajatel, kellel on Ă”igused PL/Perl funktsioonide loomiseks, kĂ€itada koodi andmebaasi jooksva kasutaja Ă”igustes. Haavatavus tuleneb sellest, et PL/Perl funktsioonides saab muuta tööprotsessi keskkonnamuutujate vÀÀrtusi, sealhulgas PATH muutujat, mis mÀÀrab tĂ€idetavate failide tee, ja PostgreSQL spetsiifilisi keskkonnamuutujaid. TĂ€heldatakse, et rĂŒnnaku teostamiseks piisab juurdepÀÀsust andmebaasile ning sĂŒsteemi kasutajakontot pole vajalik. CREATE OR REPLACE FUNCTION plperl_set_env_var() RETURNS void AS $$ $ENV{‘ENV_VAR’} = ‘testval’; $$ LANGUAGE plperl; SELECT plperl_set_env_var();

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster