Onidatud on parandavad värskendused kõigile toetatud PostgreSQL versioonidele 17.1, 16.5, 15.9, 14.14, 13.17 ja 12.21, milles on lahendatud 35 viga ja kõrvaldatud 3 haavatavust — üks ohtlik ja kaks mitteohtlikku. Samuti on kuulutatud välja PostgreSQL 12 versiooni toe lõppemine, mille jaoks uuendusi enam ei koostata.
Ohtlik haavatavus (CVE-2024-10979), mis on hinnatud 8.8 punkti skaalal 10-st, võimaldab lokaalsel andmebaasi kasutajal, kellel on PL/Perl funktsioonide loomise õigused, saavutada koodi täitmist andmebaasi töötluse õigustes. Haavatavus tuleneb sellest, et PL/Perl funktsioonides saab muuta tööprotsessi keskkonnamuutujat, sealhulgas PATH muutujat, mis määrab täidetavate failide teed, ning PostgreSQL spetsiifilisi keskkonnamuutujat. Tähelepanu on juhtitud sellele, et rünnaku läbiviimiseks piisab juurdepääsust andmebaasile ning süsteemis ei ole vajalik omada kasutajakontot. CREATE OR REPLACE FUNCTION plperl_set_env_var() RETURNS void AS $$ $ENV{‘ENV_VAR’} = ‘testval’; $$ LANGUAGE plperl; SELECT plperl_set_env_var();
Allikas: opennet.ru
