Описание уязвимости | Уязвимость компонента core server системы управления базами данных PostgreSQL связана с недостаточной защитой структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать влияние на целостность, доступность и конфиденциальность данных |
Вендор | Сообщество свободного программного обеспечения, ООО «РусБИТех-Астра», Red Hat Inc., ООО «Ред Софт», PostgreSQL Global Development Group, АО «Концерн ВНИИНС», IBM Corp., АО "НППКТ" |
Наименование ПО | Debian GNU/Linux, Astra Linux Common Edition (запись в едином реестре российских программ №4433), Red Hat Enterprise Linux, РЕД ОС (запись в едином реестре российских программ №3751), Red Hat Software Collections, PostgreSQL, ОС ОН «Стрелец» (запись в едином реестре российских программ №6177), IBM Security Access Manager, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913) |
Версия ПО | 9 (Debian GNU/Linux), 2.12 «Орёл» (Astra Linux Common Edition), 8 (Red Hat Enterprise Linux), 7.2 Муром (РЕД ОС), - (Red Hat Software Collections), до 9.5.24 (PostgreSQL), от 9.6.0 до 9.6.20 (PostgreSQL), от 10.0 до 10.15 (PostgreSQL), от 11.0 до 11.10 (PostgreSQL), от 12.0 до 12.5 (PostgreSQL), от 13.0 до 13.1 (PostgreSQL), 1.0 (ОС ОН «Стрелец»), до 9.0.7.2-ISS-ISAM-IF0003 (IBM Security Access Manager), до 2.3 (ОСОН ОСнова Оnyx) |
Тип ПО | Операционная система, Прикладное ПО информационных систем, СУБД, Программное средство защиты |
Операционные системы и аппаратные платформы |
|
Тип ошибки | Непринятие мер по защите структуры запроса SQL (атаки типа \"внедрение SQL\") |
Идентификатор типа ошибки | CWE-89 |
Класс уязвимости | Уязвимость кода |
Дата выявления | 12.11.2020 |
Базовый вектор уязвимости |
|
Уровень опасности уязвимости | Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) |
Возможные меры по устранению уязвимости |
Использование рекомендаций:
Для PostgreSQL: https://www.postgresql.org/support/security/ Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2020-25695 Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2020/12/msg00005.html Для программных продуктов IBM Corp.: https://www.ibm.com/support/pages/node/6502211 Для Astra Linux: Обновление программного обеспечения (пакета postgresql-9.6) до 9.6.20-0+deb9u1 или более поздней версии При невозможности выполнить обновление в качестве обходного пути можно отключить autovacuum и не запускать вручную операции ANALYZE, CLUSTER, REINDEX, CREATE INDEX, VACUUM FULL и REFRESH MATERIALIZED VIEW, а также не выполнять восстановление БД на основе вывода команды pg_dump. Для ОС ОН «Стрелец»: https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie Для ОСОН Основа: Обновление программного обеспечения postgresql-11 до версии 11.13+repack1-1.pgdg100+1+osnova2 |
Статус уязвимости | Подтверждена производителем |
Наличие эксплойта | Существует |
Способ эксплуатации |
|
Способ устранения | Обновление программного обеспечения |
Информация об устранении | Уязвимость устранена |
Ссылки на источники |
https://access.redhat.com/security/cve/cve-2020-25695
https://lists.debian.org/debian-lts-announce/2020/12/msg00005.html
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie
https://www.postgresql.org/support/security/
https://www.ibm.com/support/pages/node/6502211
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.3/
|
Идентификаторы других систем описаний уязвимостей |
|
Прочая информация | Данные уточняются |