V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2017-12172
DEB
Средний

PostgreSQL 10.x до 10.1, 9.6.x до 9.6.6, 9.5.x до 9.5.10, 9.4.x до 9.4.15, 9.3.x до 9.3.20 и 9.2.x до 9.2.24 работает под учетной записью о…

CVSS
6.5
Средний
EPSS
0.01
p43
Опубликовано
2017-01-01
Обновлено
2017-01-01
Описание

PostgreSQL 10.x до 10.1, 9.6.x до 9.6.6, 9.5.x до 9.5.10, 9.4.x до 9.4.15, 9.3.x до 9.3.20 и 9.2.x до 9.2.24 работает под учетной записью операционной системы, не являющейся root, и суперпользователи базы данных имеют эффективную возможность запускать произвольный код под этой системной учетной записью. PostgreSQL предоставляет скрипт для запуска сервера базы данных во время загрузки системы. Пакеты PostgreSQL для многих операционных систем предоставляют свои собственные реализации запуска, написанные разработчиками пакетов. Несколько реализаций используют имя файла журнала, которое суперпользователь базы данных может заменить символической ссылкой. Как root, они open(), chmod() и/или chown() это имя файла журнала. Это частого достаточно для суперпользователя базы данных, чтобы получить привилегии root, когда root запускает сервер.

Теги · CWE
CWE-59
CAPEC-17
CAPEC-35
CAPEC-76
CAPEC-132
Затронутые продукты
PostgresqlPostgresql-10Postgresql-9.1Postgresql-9.1Postgresql-9.1Postgresql-9.1Postgresql-9.3Postgresql-9.4Postgresql-9.4Postgresql-9.5Postgresql-9.6Postgresql-9.6Postgresql-9.6Postgresql-9.6Rh-postgresql94-postgresqlRh-postgresql94-postgresqlRh-postgresql94-postgresqlRh-postgresql94-postgresqlRh-postgresql94-postgresqlRh-postgresql95-postgresql
Вектор CVSS
CVSS:3.0/AV:L/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H
Хронология
2017-01-01
Опубликована
2017-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: H
Высокие (H)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.006 · p43
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
postgresqlОтслеживается
postgresql-10Отслеживается
postgresql-9.1Отслеживается
postgresql-9.1Отслеживается
postgresql-9.1Отслеживается
postgresql-9.1Отслеживается
postgresql-9.3Отслеживается
postgresql-9.4Отслеживается
postgresql-9.4Отслеживается
postgresql-9.5Отслеживается
postgresql-9.6Отслеживается
postgresql-9.6Отслеживается
postgresql-9.6Отслеживается
postgresql-9.6Отслеживается
rh-postgresql94-postgresqlОтслеживается
rh-postgresql94-postgresqlОтслеживается
rh-postgresql94-postgresqlОтслеживается
rh-postgresql94-postgresqlОтслеживается
rh-postgresql94-postgresqlОтслеживается
rh-postgresql95-postgresqlОтслеживается
Показаны первые 20 из 32
Источники данных
DEB
CVE
RED
UBU
Связанные уязвимости