PostgreSQL-i haavatavus, mis võimaldab täita SQL-koodi kasutaja õigustes, kes käivitab pg_dump.

On õigustatud uuendused kõigi toetatud PostgreSQL versioonide jaoks: 16.4, 15.8, 14.13, 13.16, 12.20, milles on parandatud 56 viga, mis on tuvastatud viimase kolme kuu jooksul. Uutes versioonides on muu hulgas kõrvaldatud haavatavus (CVE-2024-7348), mis on märgitud ohtlikuks (ohtlikkuse tase 8.8 skaalal 10-st). Haavatavus on tekkinud rikka oleku võimaluste tõttu pg_dump utiliidis, mis võimaldab ründajal, kellel on lubatud luua ja kustutada püsivaid objekte andmebaasis, käivitada juhuslikku SQL-koodi selle kasutaja õiguste all, kelle õigustes pg_dump käivitatakse (tavaliselt käivitatakse pg_dump superkasutaja õigustes andmebaasi varundamiseks).

Edukaks rünnakuks on vajalik jälgida pg_dumpi käivitamise hetke, mis on kergesti teostatav avatud tehingu manipulatsioonide kaudu. Rünnak koosneb järjestuse (sequence) asendamisest vaate või välise tabeliga, mis määravad käivitatava SQL-koodi, pg_dump käivitamise hetkel, mil teave järjestuse olemasolu kohta on juba saadud, kuid andmed pole veel väljastatud. Haavatavuse blokeerimiseks on lisatud seade „restrict_nonsystem_relation_kind“, mis keelab mitte-süsteemsete vaadete ja ligipääsu välistele tabelitele pg_dump'is.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster