Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-00082

Опубликовано: 17 мар. 2020
Источник: fstec
CVSS3: 3.7
CVSS2: 3.5
EPSS Низкий

Описание

Уязвимость компонента «ALTER ... DEPENDS ON EXTENSION» системы управления базами данных PostgreSQL связана отсутствием механизма авторизации. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на целостность данных

Вендор

Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
PostgreSQL Global Development Group
АО «Концерн ВНИИНС»
АО «ИВК»
Postgres Professional

Наименование ПО

Debian GNU/Linux
Astra Linux Special Edition
Astra Linux Special Edition для «Эльбрус»
PostgreSQL
ОС ОН «Стрелец»
Альт 8 СП
Postgres Pro Certified

Версия ПО

9 (Debian GNU/Linux)
1.6 «Смоленск» (Astra Linux Special Edition)
8.0 (Debian GNU/Linux)
10 (Debian GNU/Linux)
8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
от 9.6 до 9.6.17 (PostgreSQL)
от 10.0 до 10.12 (PostgreSQL)
от 11.0 до 11.7 (PostgreSQL)
от 12.0 до 12.2 (PostgreSQL)
1.0 (ОС ОН «Стрелец»)
- (Альт 8 СП)
до 11.11.1 (Postgres Pro Certified)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
СУБД

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
Сообщество свободного программного обеспечения Debian GNU/Linux 8.0
Сообщество свободного программного обеспечения Debian GNU/Linux 10
ООО «РусБИТех-Астра» Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»
АО «Концерн ВНИИНС» ОС ОН «Стрелец» 1.0
АО «ИВК» Альт 8 СП -
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 3,5)
Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 3,7)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для программных продуктов Novell Inc.:
https://lists.opensuse.org/opensuse-security-announce/2020-08/msg00043.html
Для PostgreSQL:
https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2020-1720
Для Postgres Pro Certified:
https://postgrespro.ru/products/postgrespro/certified
Для Debian:
https://security-tracker.debian.org/tracker/CVE-2020-1720
Для Astra Linux:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81
Для ОС ОН «Стрелец»:
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie
Для ОС ОН «Стрелец»:
Обновление программного обеспечения postgresql-9.6 до версии 9.6.24+repack1-1.pgdg90+1
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 42%
0.00198
Низкий

3.7 Low

CVSS3

3.5 Low

CVSS2

Связанные уязвимости

CVSS3: 3.1
ubuntu
больше 5 лет назад

A flaw was found in PostgreSQL's "ALTER ... DEPENDS ON EXTENSION", where sub-commands did not perform authorization checks. An authenticated attacker could use this flaw in certain configurations to perform drop objects such as function, triggers, et al., leading to database corruption. This issue affects PostgreSQL versions before 12.2, before 11.7, before 10.12 and before 9.6.17.

CVSS3: 3.1
redhat
больше 5 лет назад

A flaw was found in PostgreSQL's "ALTER ... DEPENDS ON EXTENSION", where sub-commands did not perform authorization checks. An authenticated attacker could use this flaw in certain configurations to perform drop objects such as function, triggers, et al., leading to database corruption. This issue affects PostgreSQL versions before 12.2, before 11.7, before 10.12 and before 9.6.17.

CVSS3: 3.1
nvd
больше 5 лет назад

A flaw was found in PostgreSQL's "ALTER ... DEPENDS ON EXTENSION", where sub-commands did not perform authorization checks. An authenticated attacker could use this flaw in certain configurations to perform drop objects such as function, triggers, et al., leading to database corruption. This issue affects PostgreSQL versions before 12.2, before 11.7, before 10.12 and before 9.6.17.

CVSS3: 6.5
msrc
почти 5 лет назад

Описание отсутствует

CVSS3: 3.1
debian
больше 5 лет назад

A flaw was found in PostgreSQL's "ALTER ... DEPENDS ON EXTENSION", whe ...

EPSS

Процентиль: 42%
0.00198
Низкий

3.7 Low

CVSS3

3.5 Low

CVSS2