W rozszerzeniu adminpack dla PostgreSQL funkcja pg_catalog.pg_logfile_rotate() nie stosuje tych samych list kontroli dostępu (ACL) co funkcja pg_rotate_logfile(). Błąd umożliwia każdemu użytkownikowi posiadającemu połączenie z bazą danych wymuszenie rotacji pliku dziennika systemowego.
▸ Pokaż oryginał (EN)
postgresql before versions 10.4, 9.6.9 is vulnerable in the adminpack extension, the pg_catalog.pg_logfile_rotate() function doesn't follow the same ACLs than pg_rorate_logfile. If the adminpack is added to a database, an attacker able to connect to it could exploit this to force log rotation.
Podatność wynika z nieprawidłowej konfiguracji uprawnień (CWE-732) w rozszerzeniu adminpack. Funkcja pg_catalog.pg_logfile_rotate() nie weryfikuje uprawnień wywołującego użytkownika w sposób zgodny z funkcją pg_rotate_logfile(), co oznacza, że ograniczenia dostępu nie są właściwie egzekwowane. Każdy użytkownik zdolny do nawiązania połączenia z bazą danych, w której zainstalowano rozszerzenie adminpack, może wywołać tę funkcję bez posiadania wymaganych uprawnień administracyjnych.
Atakujący może wymusić rotację pliku dziennika systemowego PostgreSQL, co może prowadzić do utraty lub zamazania wpisów w logach (naruszenie integralności i dostępności danych audytowych). Może to utrudniać wykrywanie incydentów bezpieczeństwa lub naruszeń w środowisku bazodanowym.
Należy zaktualizować PostgreSQL do wersji 10.4, 9.6.9 lub nowszej. Jeśli aktualizacja nie jest możliwa natychmiastowo, należy rozważyć usunięcie rozszerzenia adminpack z baz danych, w których nie jest ono niezbędne. Dostępne są również poprawki w ramach errat Red Hat: RHSA-2018:2565 oraz RHSA-2018:2566.
PostgreSQL w wersjach przed 10.4 oraz przed 9.6.9 z zainstalowanym rozszerzeniem adminpack. Dotyczy również dystrybucji openSUSE Leap.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HOpensuse Leap
OSOpensuse15.1PostgreSQL
APPPostgresql< 9.6.910.0 – 10.4 (bez)
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
SaltStack Salt API — shell injection przez klienta SSH (RCE)
Command injection w Roundcube Webmail — RCE przez konfigurację ImageMagick
SaltStack Salt: nieautoryzowany dostęp do metod salt-master umożliwiający RCE
Apache Tomcat AJP Connector — odczyt plików i RCE (Ghostcat)