Im Modul set_user für die freie Datenbank PostgreSQL steckt eine kritische Sicherheitslücke. Nutzer, die dieses Modul aktiviert haben, sollten dringend ein Update auf set_user 2.0.1 machen.
Die als kritisch beschriebene Lücke CVE-2021-38140 im Modul set_user ermöglicht es einem Angreifer, Rechte auszuweiten. Die Privilegienerweiterung erfolge unter Umständen durch RESET SESSION AUTHORIZATION nach dem Aufruf von set_user(), teilen die Entwickler des Moduls mit. In der neuen Version sei diese Möglichkeit zusammen mit RESET ROLE blockiert, heißt es weiter.
Das Modul set_user ermöglicht als PostgreSQL-Erweiterung das Wechseln von Benutzern und die optionale Erweiterung von Privilegien mit verbesserter Protokollierung und Kontrolle, heißt es bei den Entwicklern. Das Modul ist nicht standardmäßig aktiv.



