BDU:2020-05467: Уязвимость компонента client системы управления базами данных PostgreSQL, позволяющая нарушителю реализовать атаку типа «человек посередине»

Описание уязвимости

Уязвимость компонента client системы управления базами данных PostgreSQL связана с использованием криптографических алгоритмов, содержащих дефекты. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, реализовать атаку типа «человек посередине»

Вендор

Сообщество свободного программного обеспечения, ООО «РусБИТех-Астра», Red Hat Inc., ООО «Ред Софт», PostgreSQL Global Development Group, АО «Концерн ВНИИНС», IBM Corp., АО "НППКТ", Postgres Professional

Наименование ПО

Debian GNU/Linux, Astra Linux Common Edition (запись в едином реестре российских программ №4433), Red Hat Enterprise Linux, РЕД ОС (запись в едином реестре российских программ №3751), Red Hat Software Collections, PostgreSQL, ОС ОН «Стрелец» (запись в едином реестре российских программ №6177), IBM Security Access Manager, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913), Postgres Pro Certified

Версия ПО

  • 9 (Debian GNU/Linux)
  • 2.12 «Орёл» (Astra Linux Common Edition)
  • 8 (Red Hat Enterprise Linux)
  • 7.2 Муром (РЕД ОС)
  • - (Red Hat Software Collections)
  • до 9.5.24 (PostgreSQL)
  • от 9.6.0 до 9.6.20 (PostgreSQL)
  • от 10.0 до 10.15 (PostgreSQL)
  • от 11.0 до 11.10 (PostgreSQL)
  • от 12.0 до 12.5 (PostgreSQL)
  • от 13.0 до 13.1 (PostgreSQL)
  • 1.0 (ОС ОН «Стрелец»)
  • до 9.0.7.2-ISS-ISAM-IF0003 (IBM Security Access Manager)
  • до 2.3 (ОСОН ОСнова Оnyx)
  • до 11.11.1 (Postgres Pro Certified)
  • до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система, Прикладное ПО информационных систем, СУБД, Программное средство защиты

Операционные системы и аппаратные платформы

Тип ошибки

Использование криптографических алгоритмов, содержащих дефекты или риски, Выбор менее безопасного алгоритма в процессе согласования («Algorithm Downgrade»)

Идентификатор типа ошибки

Класс уязвимости

Уязвимость архитектуры

Дата выявления

12.11.2020

Базовый вектор уязвимости

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для PostgreSQL:
https://www.postgresql.org/support/security/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2020-25694

Для Postgres Pro Certified:
https://postgrespro.ru/products/postgrespro/certified

Для Astra Linux:
Обновление программного обеспечения (пакета postgresql-9.6) до 9.6.20-0+deb9u1 или более поздней версии

Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2020/12/msg00005.html

Для программных продуктов IBM Corp.:
https://www.ibm.com/support/pages/node/6502211

При невозможности выполнить обновление в качестве обходного пути можно отключить autovacuum и не запускать вручную операции ANALYZE, CLUSTER, REINDEX, CREATE INDEX, VACUUM FULL и REFRESH MATERIALIZED VIEW, а также не выполнять восстановление БД на основе вывода команды pg_dump.


Для ОС ОН «Стрелец»:
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie

Для ОСОН Основа:
Обновление программного обеспечения postgresql-11 до версии 11.13+repack1-1.pgdg100+1+osnova2

Для ОС ОН «Стрелец»:
Обновление программного обеспечения postgresql-9.6 до версии 9.6.24+repack1-1.pgdg90+1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Способ эксплуатации

  • Нарушение аутентификации

Способ устранения

Обновление программного обеспечения

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

Прочая информация

Данные уточняются
Последние изменения