Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-04174

Опубликовано: 12 авг. 2021
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость системы управления базами данных PostgreSQL связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании с помощью специально созданного запроса

Вендор

ООО «Ред Софт»
Canonical Ltd.
PostgreSQL Global Development Group
АО «ИВК»
АО "НППКТ"
АО «НТЦ ИТ РОСА»
Postgres Professional

Наименование ПО

РЕД ОС
Ubuntu
PostgreSQL
Альт 8 СП
ОСОН ОСнова Оnyx
ROSA Virtualization
Postgres Pro Certified

Версия ПО

7.2 Муром (РЕД ОС)
20.04 LTS (Ubuntu)
21.04 (Ubuntu)
от 11.0 до 11.13 (PostgreSQL)
от 12.0 до 12.8 (PostgreSQL)
от 13.0 до 13.4 (PostgreSQL)
- (Альт 8 СП)
до 2.3 (ОСОН ОСнова Оnyx)
2.1 (ROSA Virtualization)
до 11.15.1 (Postgres Pro Certified)
до 14.2.1 (Postgres Pro Certified)

Тип ПО

Операционная система
СУБД

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.2 Муром
Canonical Ltd. Ubuntu 20.04 LTS
Canonical Ltd. Ubuntu 21.04
АО «ИВК» Альт 8 СП -
АО "НППКТ" ОСОН ОСнова Оnyx до 2.3
АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для PostgreSQL:
https://www.postgresql.org/about/news/postgresql-134-128-1113-1018-9623-and-14-beta-3-released-2277/
Для Postgres Pro Certified:
https://postgrespro.ru/products/postgrespro/certified
Для Ubuntu:
https://ubuntu.com/security/notices/USN-5038-1?_ga=2.147731454.833616851.1629051722-1935390015.1629051722
Для РЕД ОС:
Установка обновления с сайта производителя. http://repo.red-soft.ru/redos/7.2c/x86_64/updates/
Для ОСОН Основа:
Обновление программного обеспечения postgresql-11 до версии 11.13+repack1-1.pgdg100+1+osnova2
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2449

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 40%
0.00177
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 6.5
ubuntu
больше 3 лет назад

A flaw was found in postgresql. A purpose-crafted query can read arbitrary bytes of server memory. In the default configuration, any authenticated database user can complete this attack at will. The attack does not require the ability to create objects. If server settings include max_worker_processes=0, the known versions of this attack are infeasible. However, undiscovered variants of the attack may be independent of that setting.

CVSS3: 6.5
redhat
почти 4 года назад

A flaw was found in postgresql. A purpose-crafted query can read arbitrary bytes of server memory. In the default configuration, any authenticated database user can complete this attack at will. The attack does not require the ability to create objects. If server settings include max_worker_processes=0, the known versions of this attack are infeasible. However, undiscovered variants of the attack may be independent of that setting.

CVSS3: 6.5
nvd
больше 3 лет назад

A flaw was found in postgresql. A purpose-crafted query can read arbitrary bytes of server memory. In the default configuration, any authenticated database user can complete this attack at will. The attack does not require the ability to create objects. If server settings include max_worker_processes=0, the known versions of this attack are infeasible. However, undiscovered variants of the attack may be independent of that setting.

CVSS3: 6.5
msrc
больше 3 лет назад

Описание отсутствует

CVSS3: 6.5
debian
больше 3 лет назад

A flaw was found in postgresql. A purpose-crafted query can read arbit ...

EPSS

Процентиль: 40%
0.00177
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2