Отсутствие авторизации во встроенных представлениях PostgreSQL pg_stats_ext и pg_stats_ext_exprs позволяет непривилегированному пользовател…
Отсутствие авторизации во встроенных представлениях PostgreSQL pg_stats_ext и pg_stats_ext_exprs позволяет непривилегированному пользователю базы данных читать наиболее распространенные значения и другую статистику из команд CREATE STATISTICS других пользователей. Наиболее распространенные значения могут раскрывать значения столбцов, которые злоумышленник не смог бы прочитать иным способом, или результаты функций, которые он не может выполнить. Установка незатронутой версии исправляет только новые установки PostgreSQL, а именно те, которые создаются с помощью утилиты initdb после установки этой версии. Текущие установки PostgreSQL останутся уязвимыми, пока они не выполнят инструкции в примечаниях к выпуску. В основных версиях 14-16 затронуты минорные версии до PostgreSQL 16.3, 15.7 и 14.12. Версии до PostgreSQL 14 не затронуты.
Продукт не выполняет проверку авторизации при попытке субъекта получить доступ к ресурсу или выполнить действие.
https://cwe.mitre.org/data/definitions/862.html →Открыть в коллекции CWE →Нет описания в исходных данных.
https://capec.mitre.org/data/definitions/665.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| Отслеживается | ||
| postgresql | Отслеживается | |
| postgresql | Отслеживается | |
| postgresql | Отслеживается | |
| postgresql | Отслеживается | |
| postgresql | Отслеживается | |
| postgresql-11 | Отслеживается | |
| postgresql-12 | Отслеживается | |
| postgresql-13 | Отслеживается | |
| postgresql-14 | Отслеживается | |
| postgresql-15 | Отслеживается | |
| postgresql-15 | Отслеживается | |
| postgresql-15 | Отслеживается | |
| postgresql-15 | Отслеживается | |
| postgresql-16 | Отслеживается | |
| postgresql-16 | Отслеживается | |
| postgresql | * | Отслеживается |