Уязвимость BDU:2019-03221: Информация

Описание

Уязвимость функции SECURITY DEFINER системы управления базами данных PostgreSQL, позволяющая нарушителю выполнить произвольные SQL команды

Важность: HIGH (8,8) Вектор: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Опубликовано: 29 октября 2019 г.
Изменено: 29 октября 2019 г.
Идентификатор типа ошибки: CWE-89

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
postgresql10p1010.10-alt110.23-alt1.p10.3ALT-PU-2019-2387-1235637Исправлено
postgresql10p910.10-alt110.23-alt0.M90P.1ALT-PU-2019-2429-1235661Исправлено
postgresql10p810.10-alt0.M80P.110.19-alt0.M80P.1ALT-PU-2019-2460-1235652Исправлено
postgresql10c10f110.10-alt110.23-alt1ALT-PU-2019-2387-1235637Исправлено
postgresql10c9f210.10-alt110.23-alt0.M90P.1ALT-PU-2019-2429-1235661Исправлено
postgresql11p1011.5-alt111.22-alt0.p10.3ALT-PU-2019-2383-1235637Исправлено
postgresql11p911.5-alt111.22-alt0.M90P.1ALT-PU-2019-2425-1235661Исправлено
postgresql11p811.5-alt0.M80P.111.14-alt0.M80P.1ALT-PU-2019-2456-1235652Исправлено
postgresql11c10f111.5-alt111.22-alt0.p10.1ALT-PU-2019-2383-1235637Исправлено
postgresql11c9f211.5-alt111.22-alt0.M90P.1ALT-PU-2019-2425-1235661Исправлено
postgresql9.4p99.4.24-alt19.4.26-alt1ALT-PU-2019-2426-1235661Исправлено
postgresql9.4p89.4.24-alt0.M80P.19.4.26-alt0.M80P.1ALT-PU-2019-2457-1235652Исправлено
postgresql9.4c9f29.4.24-alt19.4.26-alt1ALT-PU-2019-2426-1235661Исправлено
postgresql9.5p99.5.19-alt19.5.25-alt1ALT-PU-2019-2427-1235661Исправлено
postgresql9.5p89.5.19-alt0.M80P.19.5.25-alt0.M80P.1ALT-PU-2019-2458-1235652Исправлено
postgresql9.5c9f29.5.19-alt19.5.25-alt1ALT-PU-2019-2427-1235661Исправлено
postgresql9.5c79.5.9-alt0.M70C.29.5.9-alt0.M70C.1ALT-PU-2022-2732-1306725Исправлено
postgresql9.6p99.6.15-alt19.6.24-alt0.M90P.1ALT-PU-2019-2428-1235661Исправлено
postgresql9.6p89.6.15-alt0.M80P.19.6.24-alt0.M80P.1ALT-PU-2019-2459-1235652Исправлено
postgresql9.6c9f29.6.15-alt19.6.24-alt0.M90P.1ALT-PU-2019-2428-1235661Исправлено

Ссылки на рекомендации, решения и инструменты

Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Данные уточняются
Информация об устранении
Уязвимость устранена
Тип ПО
Операционная система, СУБД, ПО виртуализации/ПО виртуального программно-аппаратного средства
Решение
Использование рекомендаций:

Для PostgreSQL:

https://git.postgresql.org/gitweb/?p=postgresql.git;a=commitdiff;h=8673743

https://git.postgresql.org/gitweb/?p=postgresql.git;a=commitdiff;h=752fa3d

https://git.postgresql.org/gitweb/?p=postgresql.git;a=commitdiff;h=2062007

https://git.postgresql.org/gitweb/?p=postgresql.git;a=commitdiff;h=7da4619
https://git.postgresql.org/gitweb/?p=postgresql.git;a=commitdiff;h=21f94c5

Для Postgres Pro Certified:
https://postgrespro.ru/products/postgrespro/certified



Для программных продуктов Red Hat Inc.:

https://access.redhat.com/security/cve/cve-2019-10208

Для Debian:
https://security-tracker.debian.org/tracker/CVE-2019-10208

Для Astra Linux:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81

Для ОС ОН «Стрелец»: https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie

Для ОС ОН «Стрелец»:
Обновление программного обеспечения postgresql-9.6 до версии 9.6.24+repack1-1.pgdg90+1
Источники
https://access.redhat.com/security/cve/cve-2019-10208
https://git.postgresql.org/gitweb/?p=postgresql.git;a=commitdiff;h=2062007
https://git.postgresql.org/gitweb/?p=postgresql.git;a=commitdiff;h=21f94c5
https://git.postgresql.org/gitweb/?p=postgresql.git;a=commitdiff;h=752fa3d
https://git.postgresql.org/gitweb/?p=postgresql.git;a=commitdiff;h=7da4619
https://git.postgresql.org/gitweb/?p=postgresql.git;a=commitdiff;h=8673743
https://nvd.nist.gov/vuln/detail/CVE-2019-10208
https://security-tracker.debian.org/tracker/CVE-2019-10208
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20201207SE16MD
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210611SE16
https://www.postgresql.org/about/news/1960/
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie
https://postgrespro.ru/products/postgrespro/certified
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#16012023
Идентификаторы других систем