Уязвимость CVE-2020-14350: Информация

Описание

It was found that some PostgreSQL extensions did not use search_path safely in their installation script. An attacker with sufficient privileges could use this flaw to trick an administrator into executing a specially crafted script, during the installation or update of such extension. This affects PostgreSQL versions before 12.4, before 11.9, before 10.14, before 9.6.19, and before 9.5.23.

Важность: HIGH (7,3) Вектор: CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

Опубликовано: 24 августа 2020 г.
Изменено: 24 января 2023 г.
Идентификатор типа ошибки: CWE-426

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
postgresql10p1010.14-alt110.23-alt1.p10.1ALT-PU-2020-2538-1256186Исправлено
postgresql10p910.14-alt110.23-alt0.M90P.1ALT-PU-2020-2605-1256187Исправлено
postgresql10p810.14-alt0.M80P.110.19-alt0.M80P.1ALT-PU-2020-2643-1256188Исправлено
postgresql10c10f110.14-alt110.23-alt1ALT-PU-2020-2538-1256186Исправлено
postgresql10c9f210.14-alt110.23-alt0.M90P.1ALT-PU-2020-2605-1256187Исправлено
postgresql11p1011.9-alt111.22-alt0.p10.1ALT-PU-2020-2540-1256186Исправлено
postgresql11p911.9-alt111.22-alt0.M90P.1ALT-PU-2020-2607-1256187Исправлено
postgresql11p811.9-alt0.M80P.111.14-alt0.M80P.1ALT-PU-2020-2645-1256188Исправлено
postgresql11c10f111.9-alt111.22-alt0.p10.1ALT-PU-2020-2540-1256186Исправлено
postgresql11c9f211.9-alt111.22-alt0.M90P.1ALT-PU-2020-2607-1256187Исправлено
postgresql11-1Cp811.9-alt0.M80P.111.12-alt0.M80P.2ALT-PU-2020-2644-1256188Исправлено
postgresql12sisyphus12.4-alt112.18-alt1ALT-PU-2020-2535-1256186Исправлено
postgresql12p1012.4-alt112.18-alt0.p10.1ALT-PU-2020-2535-1256186Исправлено
postgresql12p912.4-alt112.18-alt0.M90P.1ALT-PU-2020-2602-1256187Исправлено
postgresql12p812.4-alt0.M80P.112.9-alt0.M80P.1ALT-PU-2020-2646-1256188Исправлено
postgresql12c10f112.4-alt112.18-alt0.p10.1ALT-PU-2020-2535-1256186Исправлено
postgresql12c9f212.4-alt112.18-alt0.c9f2.1ALT-PU-2020-2602-1256187Исправлено
postgresql9.5p99.5.23-alt19.5.25-alt1ALT-PU-2020-2603-1256187Исправлено
postgresql9.5p89.5.23-alt0.M80P.19.5.25-alt0.M80P.1ALT-PU-2020-2641-1256188Исправлено
postgresql9.5c9f29.5.23-alt19.5.25-alt1ALT-PU-2020-2603-1256187Исправлено
postgresql9.6p99.6.19-alt19.6.24-alt0.M90P.1ALT-PU-2020-2604-1256187Исправлено
postgresql9.6p89.6.19-alt0.M80P.19.6.24-alt0.M80P.1ALT-PU-2020-2642-1256188Исправлено
postgresql9.6c9f29.6.19-alt19.6.24-alt0.M90P.1ALT-PU-2020-2604-1256187Исправлено

Ссылки на рекомендации, решения и инструменты

Ссылка
Ресурс
openSUSE-SU-2020:1227
  • Mailing List
  • Third Party Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=1865746
  • Issue Tracking
  • Third Party Advisory
openSUSE-SU-2020:1243
  • Mailing List
  • Third Party Advisory
[debian-lts-announce] 20200817 [SECURITY] [DLA 2331-1] posgresql-9.6 security update
  • Mailing List
  • Third Party Advisory
openSUSE-SU-2020:1244
  • Mailing List
  • Third Party Advisory
openSUSE-SU-2020:1228
  • Mailing List
  • Third Party Advisory
GLSA-202008-13
  • Third Party Advisory
USN-4472-1
  • Third Party Advisory
openSUSE-SU-2020:1312
  • Mailing List
  • Third Party Advisory
openSUSE-SU-2020:1326
  • Mailing List
  • Third Party Advisory
https://security.netapp.com/advisory/ntap-20200918-0002/
  • Third Party Advisory
    1. Конфигурация 1

      cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
      Start including
      10.0
      End excliding
      10.14

      cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
      Start including
      11.0
      End excliding
      11.9

      cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
      Start including
      12.0
      End excliding
      12.4

      cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
      Start including
      9.5
      End excliding
      9.5.23

      cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:*
      Start including
      9.6
      End excliding
      9.6.19

      Конфигурация 2

      cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*

      Конфигурация 3

      cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*

      cpe:2.3:o:opensuse:leap:15.2:*:*:*:*:*:*:*

      Конфигурация 4

      cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*

      cpe:2.3:o:canonical:ubuntu_linux:20.04:*:*:*:lts:*:*:*

      cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:esm:*:*:*