Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-02774

Опубликовано: 13 мая 2021
Источник: fstec
CVSS3: 7.7
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость реализации команды UPDATE ... RETURNING системы управления базами данных PostgreSQL связана с ошибками освобождения памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации

Вендор

ООО «Ред Софт»
PostgreSQL Global Development Group
АО «ИВК»
АО "НППКТ"
АО «НТЦ ИТ РОСА»
Postgres Professional

Наименование ПО

РЕД ОС
PostgreSQL
Альт 8 СП
ОСОН ОСнова Оnyx
ROSA Virtualization
Postgres Pro Certified

Версия ПО

7.2 Муром (РЕД ОС)
от 11 до 11.12 (PostgreSQL)
от 12 до 12.7 (PostgreSQL)
от 13 до 13.3 (PostgreSQL)
- (Альт 8 СП)
до 2.3 (ОСОН ОСнова Оnyx)
2.1 (ROSA Virtualization)
до 11.15.1 (Postgres Pro Certified)
до 14.2.1 (Postgres Pro Certified)

Тип ПО

Операционная система
СУБД

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.2 Муром
АО «ИВК» Альт 8 СП -
АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,7)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для PostgreSQL:
https://www.postgresql.org/support/security/CVE-2021-32029/
Для Postgres Pro Certified:
https://postgrespro.ru/products/postgrespro/certified
Для Ред ОС:
https://redos.red-soft.ru/updatesec/
Для ОСОН Основа:
Обновление программного обеспечения postgresql-11 до версии 11.13+repack1-1.pgdg100+1+osnova2
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2449

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 39%
0.00167
Низкий

7.7 High

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
ubuntu
больше 3 лет назад

A flaw was found in postgresql. Using an UPDATE ... RETURNING command on a purpose-crafted table, an authenticated database user could read arbitrary bytes of server memory. The highest threat from this vulnerability is to data confidentiality.

CVSS3: 6.5
redhat
около 4 лет назад

A flaw was found in postgresql. Using an UPDATE ... RETURNING command on a purpose-crafted table, an authenticated database user could read arbitrary bytes of server memory. The highest threat from this vulnerability is to data confidentiality.

CVSS3: 6.5
nvd
больше 3 лет назад

A flaw was found in postgresql. Using an UPDATE ... RETURNING command on a purpose-crafted table, an authenticated database user could read arbitrary bytes of server memory. The highest threat from this vulnerability is to data confidentiality.

CVSS3: 6.5
debian
больше 3 лет назад

A flaw was found in postgresql. Using an UPDATE ... RETURNING command ...

CVSS3: 6.5
github
около 3 лет назад

A flaw was found in postgresql. Using an UPDATE ... RETURNING command on a purpose-crafted table, an authenticated database user could read arbitrary bytes of server memory. The highest threat from this vulnerability is to data confidentiality.

EPSS

Процентиль: 39%
0.00167
Низкий

7.7 High

CVSS3

6.8 Medium

CVSS2