Au fost formate actualizări corective pentru toate versiunile suportate ale PostgreSQL 16.4, 15.8, 14.13, 13.16, 12.20, în care au fost corectate 56 de erori identificate în ultimele trei luni. Printre altele, noile versiuni au eliminat o vulnerabilitate (CVE-2024-7348), marcată ca periculoasă (nivel de pericol 8.8 din 10). Vulnerabilitatea este cauzată de o condiție de competiție în utilitarul pg_dump, permițând unui atacator, care are capacitatea de a crea și șterge obiecte permanente în DBMS, să execute cod SQL arbitrar cu privilegiile utilizatorului sub care este rulat utilitarul pg_dump (de obicei, pg_dump este rulat cu drepturi de superutilizator pentru a face backup la DBMS).
Pentru a avea succes în atac, este necesar să se urmărească momentul de lansare al utilitarului pg_dump, ceea ce este ușor de realizat prin manipulări cu o tranzacție deschisă. Atacul constă în a înlocui secvența cu o vedere sau o tabelă externă care definesc codul SQL care urmează să fie executat în momentul lansării pg_dump, când informațiile despre existența secvenței au fost deja obținute, dar datele încă nu au fost afișate. Pentru a bloca vulnerabilitatea, a fost adăugată o setare „restrict_nonsystem_relation_kind”, care interzice dezvăluirea vederilor nesistematice și accesul la tabele externe în pg_dump.
Sursa: opennet.ro
