Instalator PostgreSQL dla systemu Windows przed wersjami 11.5, 10.10, 9.6.15, 9.5.19 i 9.4.24 zawiera podatność umożliwiającą wykonanie złośliwego kodu poprzez dołączoną bibliotekę OpenSSL. Zagrożenie jest krytyczne, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika, a jego wykorzystanie może dać atakującemu pełną kontrolę nad systemem.
▸ Pokaż oryginał (EN)
Postgresql Windows installer before versions 11.5, 10.10, 9.6.15, 9.5.19, 9.4.24 is vulnerable via bundled OpenSSL executing code from unprotected directory.
Dołączona do instalatora biblioteka OpenSSL ładuje kod z katalogu, który nie jest odpowiednio chroniony przed modyfikacją przez nieuprzywilejowane procesy lub użytkowników. Atakujący może umieścić w tym katalogu złośliwą bibliotekę lub plik wykonywalny, który zostanie załadowany i uruchomiony przez OpenSSL w trakcie instalacji lub działania PostgreSQL. Jest to klasyczny atak typu DLL/code hijacking wykorzystujący niezabezpieczoną ścieżkę ładowania kodu (CWE-94).
Atakujący może doprowadzić do wykonania dowolnego kodu (RCE) w kontekście procesu instalatora lub usługi PostgreSQL, co może skutkować pełnym przejęciem kontroli nad systemem, ujawnieniem danych, ich modyfikacją lub trwałym uszkodzeniem dostępności.
Należy zaktualizować PostgreSQL do wersji 11.5, 10.10, 9.6.15, 9.5.19 lub 9.4.24 (odpowiednio dla używanej gałęzi). Patche dostępne są na oficjalnej stronie projektu PostgreSQL zgodnie z komunikatem: https://www.postgresql.org/about/news/1960/
Instalator PostgreSQL dla systemu Windows we wszystkich wersjach przed: 11.5, 10.10, 9.6.15, 9.5.19 oraz 9.4.24.
Podatność dotyczy wyłącznie instalatora dla platformy Windows — użytkownicy systemów Linux/Unix nie są narażeni. Podatność została opublikowana przez projekt PostgreSQL 2019-10-29 wraz z wydaniem poprawionych wersji instalatorów.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows
OSMicrosoftwszystkie wersjePostgreSQL
APPPostgresql< 9.4.249.5.0 – 9.5.19 (bez)9.6.0 – 9.6.15 (bez)10.0 – 10.10 (bez)11.0 – 11.5 (bez)
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit