BDU:2020-05465: Уязвимость компонента core server системы управления базами данных PostgreSQL, позволяющая нарушителю оказать влияние на целостность, доступность и конфиденциальность данных

Описание уязвимости

Уязвимость компонента core server системы управления базами данных PostgreSQL связана с недостаточной защитой структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать влияние на целостность, доступность и конфиденциальность данных

Вендор

Сообщество свободного программного обеспечения, ООО «РусБИТех-Астра», Red Hat Inc., ООО «Ред Софт», PostgreSQL Global Development Group, АО «Концерн ВНИИНС», IBM Corp., АО "НППКТ", Postgres Professional

Наименование ПО

Debian GNU/Linux, Astra Linux Common Edition (запись в едином реестре российских программ №4433), Red Hat Enterprise Linux, РЕД ОС (запись в едином реестре российских программ №3751), Red Hat Software Collections, PostgreSQL, ОС ОН «Стрелец» (запись в едином реестре российских программ №6177), IBM Security Access Manager, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913), Postgres Pro Certified

Версия ПО

  • 9 (Debian GNU/Linux)
  • 2.12 «Орёл» (Astra Linux Common Edition)
  • 8 (Red Hat Enterprise Linux)
  • 7.2 Муром (РЕД ОС)
  • - (Red Hat Software Collections)
  • до 9.5.24 (PostgreSQL)
  • от 9.6.0 до 9.6.20 (PostgreSQL)
  • от 10.0 до 10.15 (PostgreSQL)
  • от 11.0 до 11.10 (PostgreSQL)
  • от 12.0 до 12.5 (PostgreSQL)
  • от 13.0 до 13.1 (PostgreSQL)
  • 1.0 (ОС ОН «Стрелец»)
  • до 9.0.7.2-ISS-ISAM-IF0003 (IBM Security Access Manager)
  • до 2.3 (ОСОН ОСнова Оnyx)
  • до 11.11.1 (Postgres Pro Certified)

Тип ПО

Операционная система, Прикладное ПО информационных систем, СУБД, Программное средство защиты

Операционные системы и аппаратные платформы

Тип ошибки

Непринятие мер по защите структуры запроса SQL (атаки типа \"внедрение SQL\")

Идентификатор типа ошибки

Класс уязвимости

Уязвимость кода

Дата выявления

12.11.2020

Базовый вектор уязвимости

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для PostgreSQL:
https://www.postgresql.org/support/security/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2020-25695

Для Postgres Pro Certified:
https://postgrespro.ru/products/postgrespro/certified

Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2020/12/msg00005.html

Для программных продуктов IBM Corp.:
https://www.ibm.com/support/pages/node/6502211

Для Astra Linux:
Обновление программного обеспечения (пакета postgresql-9.6) до 9.6.20-0+deb9u1 или более поздней версии

При невозможности выполнить обновление в качестве обходного пути можно отключить autovacuum и не запускать вручную операции ANALYZE, CLUSTER, REINDEX, CREATE INDEX, VACUUM FULL и REFRESH MATERIALIZED VIEW, а также не выполнять восстановление БД на основе вывода команды pg_dump.


Для ОС ОН «Стрелец»:
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie

Для ОСОН Основа:
Обновление программного обеспечения postgresql-11 до версии 11.13+repack1-1.pgdg100+1+osnova2

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Способ эксплуатации

  • Инъекция

Способ устранения

Обновление программного обеспечения

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

Прочая информация

Данные уточняются
Последние изменения