Sicherheitslücke in PostgreSQL ermöglicht Code-Ausführung

Eine Time-of-check Time-of-use (TOCTOU) Attacke auf das Datenbankmanagementsystem PostgreSQL eigene Befehle ausführen. Aktualisierte Ausgaben beheben das Problem.

Das Problem steckt in pg_dump von PostgreSQL. Dort ist es unter Umständen möglich, beliebige SQL-Funktionen als der Benutzer auszuführen, der pg_dump ausführt, was oft ein Superuser ist, berichten die Verantwortlichen.  Der Angriff beinhalte das Ersetzen eines anderen Beziehungstyps durch einen View oder eine Fremdtabelle erfordert aber ein den Start von pg_dump. Laut den Entwicklern sind alle Versionen vor PostgreSQL 16.4, 15.8, 14.13, 13.16 und 12.20 betroffen. In der Ankündigung sind entsprechende Links zu den aktualisierten Versionen enthalten, bei denen die Lücke behoben ist.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Nach oben