V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2019-10127
DEB
Высокий

В postgresql версий 11.x до 11.3 обнаружена уязвимость. Установщик Windows для PostgreSQL, поставляемый BigSQL, не блокирует ACL каталога у…

CVSS
7.8
Высокий
EPSS
0.00
p23
Опубликовано
2019-01-01
Обновлено
2019-01-01
Описание

В postgresql версий 11.x до 11.3 обнаружена уязвимость. Установщик Windows для PostgreSQL, поставляемый BigSQL, не блокирует ACL каталога установки двоичных файлов или ACL каталога данных; он сохраняет унаследованный ACL. В конфигурации по умолчанию злоумышленник, имеющий как непривилегированную учетную запись Windows, так и непривилегированную учетную запись PostgreSQL, может заставить учетную запись службы PostgreSQL выполнить произвольный код. Злоумышленник, имеющий только непривилегированную учетную запись Windows, может читать произвольные файлы каталога данных, по существу обходя ограничения доступа для чтения, наложенные базой данных. Злоумышленник, имеющий только непривилегированную учетную запись Windows, также может удалять определенные файлы каталога данных.

Теги · CWE
CWE-284
CAPEC-19
CAPEC-441
CAPEC-478
CAPEC-479
CAPEC-502
CAPEC-503
CAPEC-536
CAPEC-546
CAPEC-550
CAPEC-551
CAPEC-552
CAPEC-556
CAPEC-558
CAPEC-562
CAPEC-563
CAPEC-564
CAPEC-578
Затронутые продукты
Postgresql-10Postgresql-10Postgresql-11Postgresql-11Postgresql-9.5Postgresql
Вектор CVSS
CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Хронология
2019-01-01
Опубликована
2019-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.003 · p23
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-552 · CWE-284
└ через CAPEC-558 · CWE-284
└ через CAPEC-552 · CWE-284
└ через CAPEC-564 · CWE-284
└ через CAPEC-478 · CWE-284
└ через CAPEC-564 · CWE-284
└ через CAPEC-19 · CWE-284
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
postgresql-10Отслеживается
postgresql-10Отслеживается
postgresql-11Отслеживается
postgresql-11Отслеживается
postgresql-9.5Отслеживается
postgresql*Отслеживается
Источники данных
DEB
CVE
UBU
Связанные уязвимости