Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-00810

Опубликовано: 11 фев. 2021
Источник: fstec
CVSS3: 3.1
CVSS2: 2.1
EPSS Низкий

Описание

Уязвимость системы управления базами данных PostgreSQL связана с ошибками механизмов безопасности. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить значения столбцов из сообщения об ошибке (без привилегии SELECT)

Вендор

Red Hat Inc.
Сообщество свободного программного обеспечения
PostgreSQL Global Development Group
АО «ИВК»
АО "НППКТ"
АО «НТЦ ИТ РОСА»
Postgres Professional

Наименование ПО

Red Hat Enterprise Linux
Debian GNU/Linux
Red Hat Software Collections
PostgreSQL
Альт 8 СП
ОСОН ОСнова Оnyx
ROSA Virtualization
Postgres Pro Certified

Версия ПО

8 (Red Hat Enterprise Linux)
10 (Debian GNU/Linux)
- (Red Hat Software Collections)
до 13.1 включительно (PostgreSQL)
- (Альт 8 СП)
до 2.3 (ОСОН ОСнова Оnyx)
2.1 (ROSA Virtualization)
до 11.11.1 (Postgres Pro Certified)

Тип ПО

Операционная система
Прикладное ПО информационных систем
СУБД

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 10
АО «ИВК» Альт 8 СП -
АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 2,1)
Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 3,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для PostgreSQL:
https://www.postgresql.org/about/news/postgresql-132-126-1111-1016-9621-and-9525-released-2165/
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2021-3393
Для Postgres Pro Certified:
https://postgrespro.ru/products/postgrespro/certified
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2021-3393
Для ОСОН Основа:
Обновление программного обеспечения postgresql-11 до версии 11.13+repack1-1.pgdg100+1+osnova2
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2449

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 27%
0.00091
Низкий

3.1 Low

CVSS3

2.1 Low

CVSS2

Связанные уязвимости

CVSS3: 4.3
ubuntu
больше 4 лет назад

An information leak was discovered in postgresql in versions before 13.2, before 12.6 and before 11.11. A user having UPDATE permission but not SELECT permission to a particular column could craft queries which, under some circumstances, might disclose values from that column in error messages. An attacker could use this flaw to obtain information stored in a column they are allowed to write but not read.

CVSS3: 3.1
redhat
больше 4 лет назад

An information leak was discovered in postgresql in versions before 13.2, before 12.6 and before 11.11. A user having UPDATE permission but not SELECT permission to a particular column could craft queries which, under some circumstances, might disclose values from that column in error messages. An attacker could use this flaw to obtain information stored in a column they are allowed to write but not read.

CVSS3: 4.3
nvd
больше 4 лет назад

An information leak was discovered in postgresql in versions before 13.2, before 12.6 and before 11.11. A user having UPDATE permission but not SELECT permission to a particular column could craft queries which, under some circumstances, might disclose values from that column in error messages. An attacker could use this flaw to obtain information stored in a column they are allowed to write but not read.

CVSS3: 4.3
debian
больше 4 лет назад

An information leak was discovered in postgresql in versions before 13 ...

suse-cvrf
больше 4 лет назад

Security update for postgresql12

EPSS

Процентиль: 27%
0.00091
Низкий

3.1 Low

CVSS3

2.1 Low

CVSS2