Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2019-10208

Опубликовано: 29 окт. 2019
Источник: nvd
CVSS3: 7.5
CVSS3: 8.8
CVSS2: 6.5
EPSS Низкий

Уязвимость выполнения произвольных SQL команд через функцию "SECURITY DEFINER" в PostgreSQL

Описание

В PostgreSQL обнаружена уязвимость, позволяющая злоумышленнику выполнить произвольные SQL команды. Это возможно при наличии соответствующей функции SECURITY DEFINER. Злоумышленник, имеющий разрешение на выполнение функции (EXECUTE), выполняет произвольные SQL команды от имени владельца функции.

Затронутые версии ПО

  • PostgreSQL версии 9.4.x до 9.4.24
  • PostgreSQL версии 9.5.x до 9.5.19
  • PostgreSQL версии 9.6.x до 9.6.15
  • PostgreSQL версии 10.x до 10.10
  • PostgreSQL версии 11.x до 11.5

Тип уязвимости

Выполнение произвольных SQL команд

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 9.4.0 (включая) до 9.4.24 (исключая)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 9.5.0 (включая) до 9.5.19 (исключая)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 9.6.0 (включая) до 9.6.15 (исключая)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 10.0 (включая) до 10.10 (исключая)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
Версия от 11.0 (включая) до 11.5 (исключая)

EPSS

Процентиль: 59%
0.00388
Низкий

7.5 High

CVSS3

8.8 High

CVSS3

6.5 Medium

CVSS2

Дефекты

CWE-89
CWE-89

Связанные уязвимости

CVSS3: 8.8
ubuntu
больше 5 лет назад

A flaw was discovered in postgresql versions 9.4.x before 9.4.24, 9.5.x before 9.5.19, 9.6.x before 9.6.15, 10.x before 10.10 and 11.x before 11.5 where arbitrary SQL statements can be executed given a suitable SECURITY DEFINER function. An attacker, with EXECUTE permission on the function, can execute arbitrary SQL as the owner of the function.

CVSS3: 7.5
redhat
почти 6 лет назад

A flaw was discovered in postgresql versions 9.4.x before 9.4.24, 9.5.x before 9.5.19, 9.6.x before 9.6.15, 10.x before 10.10 and 11.x before 11.5 where arbitrary SQL statements can be executed given a suitable SECURITY DEFINER function. An attacker, with EXECUTE permission on the function, can execute arbitrary SQL as the owner of the function.

CVSS3: 8.8
debian
больше 5 лет назад

A flaw was discovered in postgresql versions 9.4.x before 9.4.24, 9.5. ...

suse-cvrf
почти 6 лет назад

Security update for postgresql10

suse-cvrf
больше 5 лет назад

Security update for postgresql10

EPSS

Процентиль: 59%
0.00388
Низкий

7.5 High

CVSS3

8.8 High

CVSS3

6.5 Medium

CVSS2

Дефекты

CWE-89
CWE-89