V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-10978
ANC
Средний

Неправильное назначение привилегий в PostgreSQL позволяет менее привилегированному пользователю приложения просматривать или изменять строк…

CVSS
4.2
Средний
EPSS
0.01
p48
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Неправильное назначение привилегий в PostgreSQL позволяет менее привилегированному пользователю приложения просматривать или изменять строки, отличные от предполагаемых. Для атаки требуется, чтобы приложение использовало SET ROLE, SET SESSION AUTHORIZATION или эквивалентную функцию. Проблема возникает, когда запрос приложения использует параметры от злоумышленника или передает результаты запроса злоумышленнику. Если этот запрос реагирует на current_setting('role') или текущий идентификатор пользователя, он может изменить или вернуть данные, как если бы сеанс не использовал SET ROLE или SET SESSION AUTHORIZATION. Злоумышленник не контролирует, какой неправильный идентификатор пользователя применяется. Текст запроса из менее привилегированных источников здесь не вызывает беспокойства, поскольку SET ROLE и SET SESSION AUTHORIZATION не являются песочницами для непроверенных запросов. Затронуты версии до PostgreSQL 17.1, 16.5, 15.9, 14.14, 13.17 и 12.21.

Теги · CWE
CWE-266
Затронутые продукты
Debian_linux
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.007 · p48
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
postgresqlОтслеживается
postgresqlОтслеживается
postgresqlОтслеживается
postgresqlОтслеживается
postgresqlОтслеживается
postgresqlОтслеживается
postgresqlОтслеживается
postgresql-12Отслеживается
postgresql-13Отслеживается
postgresql-14Отслеживается
postgresql-15Отслеживается
postgresql-15Отслеживается
postgresql-16Отслеживается
postgresql-16Отслеживается
postgresql-16Отслеживается
postgresql-17Отслеживается
postgresql-17Отслеживается
postgresql-17Отслеживается
debian_linux*Отслеживается
Показаны первые 20 из 21
Источники данных
ANC
AST
DEB
CVE
RED
UBU
Связанные уязвимости