CRITICAL🇬🇧 English

CVE-2019-10211

PostgreSQL Windows Installer — wykonanie kodu z niezabezpieczonego katalogu (OpenSSL)

CVSS 9.8v3.1pub. 2019-10-29upd. 2024-11-21

Instalator PostgreSQL dla systemu Windows przed wersjami 11.5, 10.10, 9.6.15, 9.5.19 i 9.4.24 zawiera podatność umożliwiającą wykonanie złośliwego kodu poprzez dołączoną bibliotekę OpenSSL. Zagrożenie jest krytyczne, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika, a jego wykorzystanie może dać atakującemu pełną kontrolę nad systemem.

Pokaż oryginał (EN)

Postgresql Windows installer before versions 11.5, 10.10, 9.6.15, 9.5.19, 9.4.24 is vulnerable via bundled OpenSSL executing code from unprotected directory.

🤖 Analiza AI
Jak działa

Dołączona do instalatora biblioteka OpenSSL ładuje kod z katalogu, który nie jest odpowiednio chroniony przed modyfikacją przez nieuprzywilejowane procesy lub użytkowników. Atakujący może umieścić w tym katalogu złośliwą bibliotekę lub plik wykonywalny, który zostanie załadowany i uruchomiony przez OpenSSL w trakcie instalacji lub działania PostgreSQL. Jest to klasyczny atak typu DLL/code hijacking wykorzystujący niezabezpieczoną ścieżkę ładowania kodu (CWE-94).

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu (RCE) w kontekście procesu instalatora lub usługi PostgreSQL, co może skutkować pełnym przejęciem kontroli nad systemem, ujawnieniem danych, ich modyfikacją lub trwałym uszkodzeniem dostępności.

Mitygacja

Należy zaktualizować PostgreSQL do wersji 11.5, 10.10, 9.6.15, 9.5.19 lub 9.4.24 (odpowiednio dla używanej gałęzi). Patche dostępne są na oficjalnej stronie projektu PostgreSQL zgodnie z komunikatem: https://www.postgresql.org/about/news/1960/

Kogo dotyczy

Instalator PostgreSQL dla systemu Windows we wszystkich wersjach przed: 11.5, 10.10, 9.6.15, 9.5.19 oraz 9.4.24.

Uwagi

Podatność dotyczy wyłącznie instalatora dla platformy Windows — użytkownicy systemów Linux/Unix nie są narażeni. Podatność została opublikowana przez projekt PostgreSQL 2019-10-29 wraz z wydaniem poprawionych wersji instalatorów.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • PostgreSQL

    APP
    Postgresql
    < 9.4.249.5.0 – 9.5.19 (bez)9.6.0 – 9.6.15 (bez)10.0 – 10.10 (bez)11.0 – 11.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit