HIGH✓ PATCH🇬🇧 English

CVE-2024-0985

CVSS 8.0v3.1pub. 2024-02-08upd. 2024-12-20

Late privilege drop in REFRESH MATERIALIZED VIEW CONCURRENTLY in PostgreSQL allows an object creator to execute arbitrary SQL functions as the command issuer. The command intends to run SQL functions as the owner of the materialized view, enabling safe refresh of untrusted materialized views. The victim is a superuser or member of one of the attacker's roles. The attack requires luring the victim into running REFRESH MATERIALIZED VIEW CONCURRENTLY on the attacker's materialized view. Versions before PostgreSQL 16.2, 15.6, 14.11, 13.14, and 12.18 are affected.

oryginał EN
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
  • PostgreSQL

    APP
    Postgresql
    12.0 – 12.18 (bez)13.0 – 13.14 (bez)14.0 – 14.11 (bez)15.0 – 15.6 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2015-0244CRITICAL9.8PL ✓ten sam produkt

SQL injection w PostgreSQL przez błąd synchronizacji protokołu

CVE-2015-3166CRITICAL9.8PL ✓ten sam produkt

PostgreSQL: błąd obsługi błędów systemowych w implementacji snprintf

CVE-2019-10211CRITICAL9.8PL ✓ten sam produkt

PostgreSQL Windows Installer — wykonanie kodu z niezabezpieczonego katalogu (OpenSSL)

CVE-2018-16850CRITICAL9.8PL ✓ten sam produkt

SQL injection w PostgreSQL via CREATE TRIGGER — wykonanie kodu z uprawnieniami superusera

CVE-2018-1115CRITICAL9.1PL ✓ten sam produkt

PostgreSQL adminpack: brak kontroli ACL w funkcji pg_logfile_rotate()