PT-2024-5504 · Unknown+12 · Postgresql+11
Noah Misch
·
Publicado
2024-08-07
·
Atualizado
2026-04-03
·
CVE-2024-7348
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do PostgreSQL anteriores à 16.4
Versões do PostgreSQL anteriores à 15.8
Versões do PostgreSQL anteriores à 14.13
Versões do PostgreSQL anteriores à 13.16
Versões do PostgreSQL anteriores à 12.20
Descrição
Uma condição de corrida de tempo de verificação e tempo de uso (TOCTOU) no pg dump do PostgreSQL permite que um criador de objeto execute funções SQL arbitrárias como o usuário que está executando o pg dump, que geralmente é um superusuário. O ataque envolve substituir outro tipo de relação por uma visualização ou tabela externa. O ataque requer aguardar o início do pg dump, mas vencer a condição de corrida é trivial se o invasor mantiver uma transação aberta. Aproximadamente 3.929.844 dispositivos estão potencialmente afetados, distribuídos principalmente nos Estados Unidos, na Alemanha e em outros países.
Recomendações
Para versões anteriores à 16.4, atualize para a versão 16.4 ou posterior.
Para versões anteriores à 15.8, atualize para a versão 15.8 ou posterior.
Para versões anteriores à 14.13, atualize para a versão 14.13 ou posterior.
Para versões anteriores à 13.16, atualize para a versão 13.16 ou posterior.
Para versões anteriores à 12.20, atualize para a versão 12.20 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao utilitário pg dump até que um patch esteja disponível. Evite usar o utilitário pg dump com transações abertas para minimizar o risco de exploração.
Correção
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Postgresql
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Zvirt Node