BDU:2020-05466: Уязвимость реализации мета-команды «gset» системы управления базами данных PostgreSQL, позволяющая нарушителю выполнить произвольный код

Описание уязвимости Уязвимость реализации мета-команды «gset» системы управления базами данных PostgreSQL связана с ошибками переключения контекста привилегий. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код
Вендор Сообщество свободного программного обеспечения, ООО «РусБИТех-Астра», Red Hat Inc., ООО «Ред Софт», PostgreSQL Global Development Group, АО «Концерн ВНИИНС»
Наименование ПО Debian GNU/Linux, Astra Linux Common Edition (запись в едином реестре российских программ №4433), Red Hat Enterprise Linux, РЕД ОС (запись в едином реестре российских программ №3751), Red Hat Software Collections, PostgreSQL, ОС ОН «Стрелец» (запись в едином реестре российских программ №6177)
Версия ПО 9 (Debian GNU/Linux), 2.12 «Орёл» (Astra Linux Common Edition), 8 (Red Hat Enterprise Linux), 7.2 Муром (РЕД ОС), - (Red Hat Software Collections), до 9.5.24 (PostgreSQL), от 9.6.0 до 9.6.20 (PostgreSQL), от 10.0 до 10.15 (PostgreSQL), от 11.0 до 11.10 (PostgreSQL), от 12.0 до 12.5 (PostgreSQL), от 13.0 до 13.1 (PostgreSQL), 1.0 (ОС ОН «Стрелец»)
Тип ПО Операционная система, Прикладное ПО информационных систем, СУБД
Операционные системы и аппаратные платформы
Тип ошибки Разрешительный белый список, Ошибка переключения контекстов с разными привилегиями
Идентификатор типа ошибки CWE-183, CWE-270
Класс уязвимости Уязвимость архитектуры
Дата выявления 12.11.2020
Базовый вектор уязвимости
  • CVSS 2.0: AV:N/AC:H/Au:N/C:C/I:C/A:C
  • CVSS 3.0: AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Уровень опасности уязвимости Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для PostgreSQL:
https://www.postgresql.org/about/news/postgresql-131-125-1110-1015-9620-and-9524-released-2111/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2020-25696

Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2020/12/msg00005.html

Для Astra Linux:
Обновление программного обеспечения (пакета postgresql-9.6) до 9.6.20-0+deb9u1 или более поздней версии

При невозможности выполнить обновление в качестве обходного пути можно отключить autovacuum и не запускать вручную операции ANALYZE, CLUSTER, REINDEX, CREATE INDEX, VACUUM FULL и REFRESH MATERIALIZED VIEW, а также не выполнять восстановление БД на основе вывода команды pg_dump.


Для ОС ОН «Стрелец»:
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Нарушение авторизации
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются