Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-04767

Опубликовано: 01 авг. 2023
Источник: fstec
CVSS3: 7.5
CVSS2: 7.1
EPSS Низкий

Описание

Уязвимость системы управления базами данных PostgreSQL связана возможностью SQL-инъекций в расширениях, которые используют конструкции цитирования (@extowner@, @extschema@ или @extschema:...@) внутри скобок (dollar quoting, '', или ""). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнять произвольный SQL-запрос к базе данных

Вендор

Red Hat Inc.
ООО «Ред Софт»
АО «ИВК»
ООО «РусБИТех-Астра»
АО «НТЦ ИТ РОСА»
PostgreSQL Global Development Group
Postgres Professional
АО "НППКТ"
ООО «Газинформсервис»

Наименование ПО

Red Hat Enterprise Linux
Red Hat Software Collections
РЕД ОС
Альт 8 СП
Astra Linux Special Edition
РОСА Кобальт
РОСА ХРОМ
PostgreSQL
Postgres Pro Certified
АЛЬТ СП 10
ОСОН ОСнова Оnyx
Jatoba
ROSA Virtualization 3.0

Версия ПО

8 (Red Hat Enterprise Linux)
- (Red Hat Software Collections)
7.3 (РЕД ОС)
- (Альт 8 СП)
9 (Red Hat Enterprise Linux)
4.7 (Astra Linux Special Edition)
7.9 (РОСА Кобальт)
12.4 (РОСА ХРОМ)
до 15.4 (PostgreSQL)
до 14.9 (PostgreSQL)
до 13.12 (PostgreSQL)
до 12.16 (PostgreSQL)
до 11.21 (PostgreSQL)
до 16 Beta 3 (PostgreSQL)
15.4 (Postgres Pro Certified)
14.9 (Postgres Pro Certified)
13.12 (Postgres Pro Certified)
12.16 (Postgres Pro Certified)
11.21 (Postgres Pro Certified)
- (АЛЬТ СП 10)
до 2.9 (ОСОН ОСнова Оnyx)
4.9 (Jatoba)
3.0 (ROSA Virtualization 3.0)

Тип ПО

Операционная система
Прикладное ПО информационных систем
СУБД

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 8
ООО «Ред Софт» РЕД ОС 7.3
АО «ИВК» Альт 8 СП -
Red Hat Inc. Red Hat Enterprise Linux 9
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
АО «НТЦ ИТ РОСА» РОСА Кобальт 7.9
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
АО «ИВК» АЛЬТ СП 10 -
АО "НППКТ" ОСОН ОСнова Оnyx до 2.9
АО «НТЦ ИТ РОСА» ROSA Virtualization 3.0 3.0

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для PostgreSQL:
https://www.postgresql.org/support/security/CVE-2023-39417
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2023-39417
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Защищенная система управления базами данных «Jatoba»:
Обновление программного средства до актуальной версии
Для Postgres Pro Certified:
https://postgrespro.ru/products/postgrespro/certified
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения postgresql-11 до версии 11.21+repack1-0+deb10u2.osnova0
Для операционной системы РОСА ХРОМ:https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2359
Для Astra Linux Special Edition 4.7:
обновить пакет postgresql-11 до 1:11.21-astra.se6+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47
Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2486
Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2485
Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2484
Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2486
Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2485
Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2484
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2743

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 65%
0.00509
Низкий

7.5 High

CVSS3

7.1 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
redos
больше 1 года назад

Уязвимость PostgreSQL 15

CVSS3: 7.5
redos
больше 1 года назад

Уязвимость PostgreSQL 14

CVSS3: 8.8
redos
около 1 года назад

Множественные уязвимости postgresql13

CVSS3: 8.8
redos
около 1 года назад

Множественные уязвимости postgresql

CVSS3: 7.5
ubuntu
почти 2 года назад

IN THE EXTENSION SCRIPT, a SQL Injection vulnerability was found in PostgreSQL if it uses @extowner@, @extschema@, or @extschema:...@ inside a quoting construct (dollar quoting, '', or ""). If an administrator has installed files of a vulnerable, trusted, non-bundled extension, an attacker with database-level CREATE privilege can execute arbitrary code as the bootstrap superuser.

EPSS

Процентиль: 65%
0.00509
Низкий

7.5 High

CVSS3

7.1 High

CVSS2