Изследователи от Varonis са открили уязвимост в езиковото разширение PL/Perl на Postgres, която позволява на потребителя да задава произволни променливи на средата в сесийните процеси на PostgreSQL.

Уязвимостта е получила оценка CVSS 8.8 за сериозност и може да доведе до сериозни проблеми със сигурността в зависимост от сценария, при който се използва.

Проследен като CVE-2024-10979, недостатъкът позволява на  заплахата да модифицира чувствителна среда, което в крайна сметка  и позволява да изпълни произволен код, без да има достъп до потребителя на операционната система.

Уязвимостта също така позволява на  заплахата да изпълнява допълнителни заявки, за да събира информация за машината и нейното съдържание.

Версиите, предхождащи PostgreSQL 17.1, 16.5, 15.9, 14.14, 13.17 и 12.21, са засегнати от тази уязвимост и могат да бъдат намалени чрез обновяване на PostgreSQL, „като минимум до последната минорна версия“, според изследователите, както и чрез ограничаване на разрешените разширения.

Клиентите на Postgres трябва също така да прегледат ddl логовете за създаване на функции, които не разпознават или не са създали сами, за да преценят дали са били засегнати.

 

Източник: DARKReading

Подобни публикации

22 май 2025

Руската хакерска група APT28 шпионира междунаро...

Мащабна кибершпионска кампания, провеждана от подкрепяната от руска...
22 май 2025

Русия въвежда задължително приложение за просле...

В началото на май 2025 г. руското правителство обяви ново законодат...
22 май 2025

3 a.m. рансъмуер: нова вълна от таргетирани ат...

През първото тримесечие на 2025 г. специалисти по киберсигурност от...
22 май 2025

Mеждународна операция унищожи инфраструктурата ...

Microsoft, правоприлагащи органи и водещи технологични компании с к...
22 май 2025

ЕС наложи санкции на Stark Industries заради ру...

Европейският съюз официално наложи строги санкции на хостинг достав...
21 май 2025

M&S очаква загуби от над £300 милиона след ...

Британската търговска верига Marks & Spencer (M&S) се изпра...
Бъдете социални
Още по темата
21/05/2025

Критична уязвимост в WordPr...

Уязвимост с код CVE-2025-4322 засяга всички...
19/05/2025

Pwn2Own Berlin 2025: 29 Ze...

Тазгодишното издание на престижното хакерско състезание...
16/05/2025

CISA алармира за активна ек...

Федералните агенции в САЩ под спешен...
Последно добавени
22/05/2025

Руската хакерска група APT2...

Мащабна кибершпионска кампания, провеждана от подкрепяната...
22/05/2025

Русия въвежда задължително ...

В началото на май 2025 г....
22/05/2025

3 a.m. рансъмуер: нова въл...

През първото тримесечие на 2025 г....
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!