BDU:2021-00082: Уязвимость компонента «ALTER ... DEPENDS ON EXTENSION» системы управления базами данных PostgreSQL, позволяющая нарушителю оказать воздействие на целостность данных

Описание уязвимости Уязвимость компонента «ALTER ... DEPENDS ON EXTENSION» системы управления базами данных PostgreSQL связана отсутствием механизма авторизации. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на целостность данных
Вендор ООО «РусБИТех-Астра», Сообщество свободного программного обеспечения, PostgreSQL Global Development Group, АО «Концерн ВНИИНС»
Наименование ПО Astra Linux Special Edition (запись в едином реестре российских программ №369), Debian GNU/Linux, Astra Linux Special Edition для «Эльбрус» (запись в едином реестре российских программ №11156), PostgreSQL, ОС ОН «Стрелец» (запись в едином реестре российских программ №6177)
Версия ПО 1.6 «Смоленск» (Astra Linux Special Edition), 8.0 (Debian GNU/Linux), 9.0 (Debian GNU/Linux), 10.0 (Debian GNU/Linux), 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»), от 9.6 до 9.6.17 (PostgreSQL), от 10.0 до 10.12 (PostgreSQL), от 11.0 до 11.7 (PostgreSQL), от 12.0 до 12.2 (PostgreSQL), 1.0 (ОС ОН «Стрелец»)
Тип ПО Операционная система, СУБД
Операционные системы и аппаратные платформы
Тип ошибки Отсутствие авторизации
Идентификатор типа ошибки CWE-862
Класс уязвимости Уязвимость кода
Дата выявления 17.03.2020
Базовый вектор уязвимости
  • CVSS 2.0: AV:N/AC:M/Au:S/C:N/I:P/A:N
  • CVSS 3.0: AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Уровень опасности уязвимости Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 3,5) Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 3,7)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для программных продуктов Novell Inc.:
https://lists.opensuse.org/opensuse-security-announce/2020-08/msg00043.html

Для PostgreSQL:
https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2020-1720

Для Debian:
https://security-tracker.debian.org/tracker/CVE-2020-1720

Для Astra Linux:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81


Для ОС ОН «Стрелец»:
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Нарушение авторизации
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются