Noah Misch

#2286de 53,635
105.4CVSS total
Vulnerabilidades · 13
Média
1
Alta
9
Crítica
3
PT-2024-5504
9.0
2024-08-07
Unknown · Postgresql · CVE-2024-7348
**Nome do software vulnerável e versões afetadas** Versões do PostgreSQL anteriores à 16.4 Versões do PostgreSQL anteriores à 15.8 Versões do PostgreSQL anteriores à 14.13 Versões do PostgreSQL anteriores à 13.16 Versões do PostgreSQL anteriores à 12.20 **Descrição** Uma condição de corrida de tempo de verificação e tempo de uso (TOCTOU) no pg dump do PostgreSQL permite que um criador de objeto execute funções SQL arbitrárias como o usuário que está executando o pg dump, que geralmente é um superusuário. O ataque envolve substituir outro tipo de relação por uma visualização ou tabela externa. O ataque requer aguardar o início do pg dump, mas vencer a condição de corrida é trivial se o invasor mantiver uma transação aberta. Aproximadamente 3.929.844 dispositivos estão potencialmente afetados, distribuídos principalmente nos Estados Unidos, na Alemanha e em outros países. **Recomendações** Para versões anteriores à 16.4, atualize para a versão 16.4 ou posterior. Para versões anteriores à 15.8, atualize para a versão 15.8 ou posterior. Para versões anteriores à 14.13, atualize para a versão 14.13 ou posterior. Para versões anteriores à 13.16, atualize para a versão 13.16 ou posterior. Para versões anteriores à 12.20, atualize para a versão 12.20 ou posterior. Como solução alternativa temporária, considere restringir o acesso ao utilitário pg dump até que um patch esteja disponível. Evite usar o utilitário pg dump com transações abertas para minimizar o risco de exploração.