Kritische Lücke in PostgreSQL-Extensions-Modul

Im Modul set_user für die freie Datenbank PostgreSQL steckt eine kritische Sicherheitslücke. Nutzer, die dieses Modul aktiviert haben, sollten dringend ein Update auf set_user 2.0.1 machen.

Die als kritisch beschriebene Lücke CVE-2021-38140 im Modul set_user ermöglicht es einem Angreifer, Rechte auszuweiten. Die Privilegienerweiterung erfolge unter Umständen durch RESET SESSION AUTHORIZATION nach dem Aufruf von set_user(), teilen die Entwickler des Moduls mit. In der neuen Version sei diese Möglichkeit zusammen mit RESET ROLE blockiert, heißt es weiter.

Das Modul set_user ermöglicht als PostgreSQL-Erweiterung das Wechseln von Benutzern und die optionale Erweiterung von Privilegien mit verbesserter Protokollierung und Kontrolle, heißt es bei den Entwicklern. Das Modul ist nicht standardmäßig aktiv.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben