Vulnerabilitet në PostgreSQL, që mundëson ekzekutimin e kodit me të drejtat e procesit të punës

JanĂ« formuar pĂ«rditĂ«sime korrigjuese pĂ«r tĂ« gjitha degĂ«t e mbĂ«shtetura tĂ« PostgreSQL 17.1, 16.5, 15.9, 14.14, 13.17 dhe 12.21, ku janĂ« korrigjuar 35 gabime dhe janĂ« eliminuar 3 vulnerabilitete — njĂ« e rrezikshme dhe dy jo tĂ« rrezikshme. Po ashtu, Ă«shtĂ« shpallur ndĂ«rprerja e mbĂ«shtetjes pĂ«r degĂ«n PostgreSQL 12, pĂ«r tĂ« cilĂ«n nuk do tĂ« formohen mĂ« pĂ«rditĂ«sime.

Vulnerabiliteti i rrezikshĂ«m (CVE-2024-10979), i cili i Ă«shtĂ« caktuar niveli i rrezikshmĂ«risĂ« 8.8 nga 10, lejon njĂ« pĂ«rdorues lokal tĂ« DBMS, i cili ka tĂ« drejtat pĂ«r krijimin e funksioneve PL/Perl, tĂ« arrijĂ« ekzekutimin e kodit me tĂ« drejtat e pĂ«rdoruesit nĂ«n tĂ« cilin funksionon DBMS. Vulnerabiliteti shkaktohet nga fakti se nĂ« funksionet PL/Perl mund tĂ« ndryshohen variablat e mjedisit tĂ« procesit punues, pĂ«rfshirĂ« variablat e PATH, qĂ« pĂ«rcaktojnĂ« rrugĂ«t e skedarĂ«ve ekzekutues, dhe variablat e mjedisit specifike pĂ«r PostgreSQL. VĂ«rehet se pĂ«r tĂ« realizuar sulmin, mjafton qasja nĂ« DBMS dhe nuk kĂ«rkohet njĂ« llogari nĂ« sistem. CREATE OR REPLACE FUNCTION plperl_set_env_var() RETURNS void AS $$ $ENV{‘ENV_VAR’} = ‘testval’; $$ LANGUAGE plperl; SELECT plperl_set_env_var();

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster