Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-02775

Опубликовано: 13 мая 2021
Источник: fstec
CVSS3: 7.7
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость реализации команд INSERT ... ON CONFLICT ... DO UPDATE системы управления базами данных PostgreSQL связана с ошибками освобождения памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации

Вендор

ООО «Ред Софт»
PostgreSQL Global Development Group
АО «Концерн ВНИИНС»
АО «ИВК»
АО "НППКТ"
АО «НТЦ ИТ РОСА»
Postgres Professional

Наименование ПО

РЕД ОС
PostgreSQL
ОС ОН «Стрелец»
Альт 8 СП
ОСОН ОСнова Оnyx
ROSA Virtualization
Postgres Pro Certified

Версия ПО

7.2 Муром (РЕД ОС)
от 9.6 до 9.6.22 (PostgreSQL)
от 10 до 10.17 (PostgreSQL)
от 11 до 11.12 (PostgreSQL)
от 12 до 12.7 (PostgreSQL)
от 13 до 13.3 (PostgreSQL)
1.0 (ОС ОН «Стрелец»)
- (Альт 8 СП)
до 2.3 (ОСОН ОСнова Оnyx)
2.1 (ROSA Virtualization)
до 11.15.1 (Postgres Pro Certified)
до 14.2.1 (Postgres Pro Certified)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
СУБД

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.2 Муром
АО «ИВК» Альт 8 СП -
АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,7)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для PostgreSQL:
https://www.postgresql.org/support/security/CVE-2021-32028/
Для Postgres Pro Certified:
https://postgrespro.ru/products/postgrespro/certified
Для Ред ОС:
https://redos.red-soft.ru/updatesec/
Для ОС ОН «Стрелец»:
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie
Для ОСОН Основа:
Обновление программного обеспечения postgresql-11 до версии 11.13+repack1-1.pgdg100+1+osnova2
Для ОС ОН «Стрелец»:
Обновление программного обеспечения postgresql-9.6 до версии 9.6.24+repack1-1.pgdg90+1
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2501

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 59%
0.0039
Низкий

7.7 High

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
ubuntu
больше 3 лет назад

A flaw was found in postgresql. Using an INSERT ... ON CONFLICT ... DO UPDATE command on a purpose-crafted table, an authenticated database user could read arbitrary bytes of server memory. The highest threat from this vulnerability is to data confidentiality.

CVSS3: 6.5
redhat
около 4 лет назад

A flaw was found in postgresql. Using an INSERT ... ON CONFLICT ... DO UPDATE command on a purpose-crafted table, an authenticated database user could read arbitrary bytes of server memory. The highest threat from this vulnerability is to data confidentiality.

CVSS3: 6.5
nvd
больше 3 лет назад

A flaw was found in postgresql. Using an INSERT ... ON CONFLICT ... DO UPDATE command on a purpose-crafted table, an authenticated database user could read arbitrary bytes of server memory. The highest threat from this vulnerability is to data confidentiality.

CVSS3: 6.5
debian
больше 3 лет назад

A flaw was found in postgresql. Using an INSERT ... ON CONFLICT ... DO ...

CVSS3: 6.5
github
около 3 лет назад

A flaw was found in postgresql. Using an INSERT ... ON CONFLICT ... DO UPDATE command on a purpose-crafted table, an authenticated database user could read arbitrary bytes of server memory. The highest threat from this vulnerability is to data confidentiality.

EPSS

Процентиль: 59%
0.0039
Низкий

7.7 High

CVSS3

6.8 Medium

CVSS2