CRITICAL🇬🇧 English

CVE-2020-17446

RCE w asyncpg — złośliwy serwer PostgreSQL może wykonać kod na kliencie

CVSS 9.8v3.1pub. 2020-08-12upd. 2024-11-21

Biblioteka asyncpg przed wersją 0.21.0 zawiera krytyczną podatność umożliwiającą złośliwemu serwerowi PostgreSQL wywołanie awarii aplikacji lub wykonanie dowolnego kodu po stronie klienta. Błąd jest szczególnie niebezpieczny, ponieważ do ataku wystarczy spreparowana odpowiedź serwera bazy danych.

Pokaż oryginał (EN)

asyncpg before 0.21.0 allows a malicious PostgreSQL server to trigger a crash or execute arbitrary code (on a database client) via a crafted server response, because of access to an uninitialized pointer in the array data decoder.

🤖 Analiza AI
Jak działa

Podatność wynika z dostępu do niezainicjowanego wskaźnika (CWE-824) w dekoderze danych tablicowych (array data decoder) biblioteki asyncpg. Gdy klient łączy się ze złośliwym lub skompromitowanym serwerem PostgreSQL, serwer może zwrócić specjalnie spreparowaną odpowiedź, która powoduje odwołanie do niezainicjowanego obszaru pamięci. Skutkuje to awarią procesu klienta lub — w zależności od zawartości pamięci — wykonaniem dowolnego kodu w kontekście aplikacji klienckiej.

Skutki

Atakujący kontrolujący serwer PostgreSQL może doprowadzić do awarii (crash) aplikacji klienckiej lub wykonać dowolny kod (RCE) na maszynie, na której działa klient bazy danych. W przypadku RCE możliwe jest całkowite przejęcie kontroli nad systemem klienta.

Mitygacja

Należy zaktualizować bibliotekę asyncpg do wersji 0.21.0 lub nowszej (https://github.com/MagicStack/asyncpg/releases/tag/v0.21.0). Użytkownicy Debian Linux powinni zastosować poprawki udostępnione przez projekt Debian LTS (ogłoszenie z września 2020). Dodatkowo zaleca się upewnienie się, że aplikacje łączą się wyłącznie z zaufanymi, zweryfikowanymi serwerami PostgreSQL.

Kogo dotyczy

Biblioteka asyncpg (MagicStack) w wersjach przed 0.21.0 oraz powiązane pakiety w dystrybucji Debian Linux.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Magic Asyncpg

    APP
    Magic
    < 0.21.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki