Një vulnerabilitet në PostgreSQL që lejon ekzekutimin e kodit me të drejtat e punës

JanĂ« formuar pĂ«rditĂ«sime korrigjuese pĂ«r tĂ« gjitha degĂ«t e mbĂ«shtetura tĂ« PostgreSQL 17.1, 16.5, 15.9, 14.14, 13.17 dhe 12.21, nĂ« tĂ« cilat janĂ« korrigjuar 35 tĂ« meta dhe janĂ« eliminuar 3 vulnerabilitete — njĂ« rrezikshme dhe dy tĂ« parrezikshme. Gjithashtu Ă«shtĂ« shpallur ndalimi i mbĂ«shtetjes pĂ«r degĂ«n PostgreSQL 12, pĂ«r tĂ« cilĂ«n nuk do tĂ« formohen mĂ« pĂ«rditĂ«sime.

Vulnerabiliteti i rrezikshĂ«m (CVE-2024-10979), i cili ka marrĂ« njĂ« nivel rreziku 8.8 nga 10, lejon njĂ« pĂ«rdorues lokal tĂ« DBMS, i cili ka tĂ« drejta pĂ«r tĂ« krijuar funksione PL/Perl, tĂ« arrijĂ« ekzekutimin e kodit me tĂ« drejtat e pĂ«rdoruesit nĂ«n tĂ« cilin funksionon DBMS. Vulnerabiliteti shkaktohet nga fakti se nĂ« funksionet PL/Perl mund tĂ« modifikohen variablat e mjedisit tĂ« procesit punues, duke pĂ«rfshirĂ« variablĂ«n PATH, e cila pĂ«rcakton rrugĂ«t pĂ«r skedarĂ«t e ekzekutueshĂ«m, dhe variablat e mjedisit specifik pĂ«r PostgreSQL. VĂ«rehet se pĂ«r tĂ« realizuar njĂ« sulm mjafton tĂ« ketĂ« akses nĂ« DBMS dhe nuk Ă«shtĂ« e nevojshme tĂ« ketĂ« njĂ« llogari nĂ« sistem. CREATE OR REPLACE FUNCTION plperl_set_env_var() RETURNS void AS $$ $ENV{‘ENV_VAR’} = ‘testval’; $$ LANGUAGE plperl; SELECT plperl_set_env_var();

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster