PostgreSQL haavatavus, mis võimaldab täita SQL-koodi kasutaja õigustes, kes käivitab pg_dump

PostgreSQL versioonide 16.4, 15.8, 14.13, 13.16, 12.20 toetatavate harude jaoks on välja antud parandusteadetega uuendused, mis lahendavad 56 viimase kolme kuu jooksul tuvastatud viga. Uutes versioonides on muu hulgas kõrvaldatud haavatavus (CVE-2024-7348), mis on märgitud ohtlikuks (ohtu tase 8.8 skaalal 10). Haavatavus on põhjustatud võistlusolukorrast utiliidis pg_dump, mis võimaldab ründajal, kellel on õigused luua ja kustutada püsivaid objekte andmebaasis, saavutada suvalise SQL-koodi täitmine sellega kasutaja õigustes, mida kasutatakse pg_dump'i käivitamiseks (tavaliselt käivitatakse pg_dump superkasutaja õigustes andmebaasi varukoopiate tegemiseks).

Edukse rünnaku jaoks peab jälgima hetke, mil käivitatakse pg_dump utiliit, mida on lihtne teostada avatud transaktsiooni manipuleerimise abil. Rünnak seisneb järjestuse (sequence) asendamises vaate või välise tabeliga, mis määratleb käivitatava SQL-koodi, pg_dump käivitamise hetkel, mil teave järjestuse olemasolu kohta on juba saadud, kuid andmed pole veel väljastatud. Haavatavuse blokeerimiseks on lisatud seade "restrict_nonsystem_relation_kind", mis keelab mitte-süsteemsete vaadete ja väliste tabelite paljastamise pg_dump-is.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster