Vulnerabilità in PostgreSQL che consente di eseguire codice SQL con i diritti dell'utente che avvia pg_dump

Sono stati preparati aggiornamenti correttivi per tutti i rami supportati di PostgreSQL 16.4, 15.8, 14.13, 13.16, 12.20, in cui sono stati risolti 56 bug identificati negli ultimi tre mesi. Tra l'altro, nelle nuove versioni è stata corretta una vulnerabilità (CVE-2024-7348), classificata come critica (livello di gravità 8.8 su 10). La vulnerabilità è causata da una race condition nell'utility pg_dump, che consente a un attaccante, in possesso della possibilità di creare e eliminare oggetti permanenti nel DBMS, di eseguire codice SQL arbitrario con i diritti dell'utente con cui viene avviata l'utility pg_dump (di solito pg_dump viene eseguito con diritti di superutente per il backup del DBMS).

Per un attacco riuscito è necessario monitorare il momento di avvio dell'utility pg_dump, che si può facilmente realizzare attraverso manomissioni con una transazione aperta. L'attacco consiste nel sostituire una sequenza con una vista o una tabella esterna, definendo il codice SQL da eseguire, al momento dell'avvio di pg_dump, quando le informazioni sulla presenza della sequenza sono già state acquisite, ma i dati non sono ancora stati estratti. Per bloccare la vulnerabilità è stata aggiunta un'impostazione «restrict_nonsystem_relation_kind», che vieta l'esposizione di viste non sistemiche e l'accesso a tabelle esterne in pg_dump.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster