Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-04641

Опубликовано: 30 июл. 2019
Источник: fstec
CVSS3: 4.3
CVSS2: 4
EPSS Низкий

Описание

Уязвимость системы управления базами данных PostgreSQL связана с ошибкой политики безопасности, в которой значения столбцов, которые имеют привилегию SELECT, могут быть прочитаны. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ к конфиденциальным данным

Вендор

Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
Novell Inc.
PostgreSQL Global Development Group
Postgres Professional

Наименование ПО

Debian GNU/Linux
Astra Linux Special Edition
OpenSUSE Leap
PostgreSQL
Astra Linux Special Edition для «Эльбрус»
Postgres Pro Certified

Версия ПО

9 (Debian GNU/Linux)
1.6 «Смоленск» (Astra Linux Special Edition)
8.0 (Debian GNU/Linux)
15.0 (OpenSUSE Leap)
15.1 (OpenSUSE Leap)
10 (Debian GNU/Linux)
от 11.0 до 11.3 (PostgreSQL)
от 10.0 до 10.8 (PostgreSQL)
от 9.5.0 до 9.5.17 (PostgreSQL)
от 9.6.0 до 9.6.13 (PostgreSQL)
8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
до 11.11.1 (Postgres Pro Certified)

Тип ПО

Операционная система
СУБД

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
Сообщество свободного программного обеспечения Debian GNU/Linux 8.0
Novell Inc. OpenSUSE Leap 15.0
Novell Inc. OpenSUSE Leap 15.0
Novell Inc. OpenSUSE Leap 15.1
Сообщество свободного программного обеспечения Debian GNU/Linux 10
ООО «РусБИТех-Астра» Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для PostgreSQL 11:
Обновление программного обеспечения до 11.5-1 или более поздней версии
Для PostgreSQL 9.4:
Обновление программного обеспечения до 9.4.24-0+deb8u1 или более поздней версии
Для PostgreSQL 9.6:
Обновление программного обеспечения до 9.6.15-0+deb9u1 или более поздней версии
Для Postgres Pro Certified:
https://postgrespro.ru/products/postgrespro/certified
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2019-10130/
Для Debian:
https://security-tracker.debian.org/tracker/CVE-2019-10130
Для Astra Linux:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 40%
0.00176
Низкий

4.3 Medium

CVSS3

4 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.3
ubuntu
почти 6 лет назад

A vulnerability was found in PostgreSQL versions 11.x up to excluding 11.3, 10.x up to excluding 10.8, 9.6.x up to, excluding 9.6.13, 9.5.x up to, excluding 9.5.17. PostgreSQL maintains column statistics for tables. Certain statistics, such as histograms and lists of most common values, contain values taken from the column. PostgreSQL does not evaluate row security policies before consulting those statistics during query planning; an attacker can exploit this to read the most common values of certain columns. Affected columns are those for which the attacker has SELECT privilege and for which, in an ordinary query, row-level security prunes the set of rows visible to the attacker.

CVSS3: 3.1
redhat
около 6 лет назад

A vulnerability was found in PostgreSQL versions 11.x up to excluding 11.3, 10.x up to excluding 10.8, 9.6.x up to, excluding 9.6.13, 9.5.x up to, excluding 9.5.17. PostgreSQL maintains column statistics for tables. Certain statistics, such as histograms and lists of most common values, contain values taken from the column. PostgreSQL does not evaluate row security policies before consulting those statistics during query planning; an attacker can exploit this to read the most common values of certain columns. Affected columns are those for which the attacker has SELECT privilege and for which, in an ordinary query, row-level security prunes the set of rows visible to the attacker.

CVSS3: 4.3
nvd
почти 6 лет назад

A vulnerability was found in PostgreSQL versions 11.x up to excluding 11.3, 10.x up to excluding 10.8, 9.6.x up to, excluding 9.6.13, 9.5.x up to, excluding 9.5.17. PostgreSQL maintains column statistics for tables. Certain statistics, such as histograms and lists of most common values, contain values taken from the column. PostgreSQL does not evaluate row security policies before consulting those statistics during query planning; an attacker can exploit this to read the most common values of certain columns. Affected columns are those for which the attacker has SELECT privilege and for which, in an ordinary query, row-level security prunes the set of rows visible to the attacker.

CVSS3: 4.3
debian
почти 6 лет назад

A vulnerability was found in PostgreSQL versions 11.x up to excluding ...

suse-cvrf
почти 6 лет назад

Security update for postgresql96

EPSS

Процентиль: 40%
0.00176
Низкий

4.3 Medium

CVSS3

4 Medium

CVSS2