On Ă”igustatud uuendused kĂ”igi toetatud PostgreSQL versioonide jaoks: 16.4, 15.8, 14.13, 13.16, 12.20, milles on parandatud 56 viga, mis on tuvastatud viimase kolme kuu jooksul. Uutes versioonides on muu hulgas kĂ”rvaldatud haavatavus (CVE-2024-7348), mis on mĂ€rgitud ohtlikuks (ohtlikkuse tase 8.8 skaalal 10-st). Haavatavus on tekkinud rikka oleku vĂ”imaluste tĂ”ttu pg_dump utiliidis, mis vĂ”imaldab rĂŒndajal, kellel on lubatud luua ja kustutada pĂŒsivaid objekte andmebaasis, kĂ€ivitada juhuslikku SQL-koodi selle kasutaja Ă”iguste all, kelle Ă”igustes pg_dump kĂ€ivitatakse (tavaliselt kĂ€ivitatakse pg_dump superkasutaja Ă”igustes andmebaasi varundamiseks).
Edukaks rĂŒnnakuks on vajalik jĂ€lgida pg_dumpi kĂ€ivitamise hetke, mis on kergesti teostatav avatud tehingu manipulatsioonide kaudu. RĂŒnnak koosneb jĂ€rjestuse (sequence) asendamisest vaate vĂ”i vĂ€lise tabeliga, mis mÀÀravad kĂ€ivitatava SQL-koodi, pg_dump kĂ€ivitamise hetkel, mil teave jĂ€rjestuse olemasolu kohta on juba saadud, kuid andmed pole veel vĂ€ljastatud. Haavatavuse blokeerimiseks on lisatud seade ârestrict_nonsystem_relation_kindâ, mis keelab mitte-sĂŒsteemsete vaadete ja ligipÀÀsu vĂ€listele tabelitele pg_dump'is.
Allikas: opennet.ru
