V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-4317
ANC
Низкий

Отсутствие авторизации во встроенных представлениях PostgreSQL pg_stats_ext и pg_stats_ext_exprs позволяет непривилегированному пользовател…

CVSS
3.1
Низкий
EPSS
0.01
p49
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Отсутствие авторизации во встроенных представлениях PostgreSQL pg_stats_ext и pg_stats_ext_exprs позволяет непривилегированному пользователю базы данных читать наиболее распространенные значения и другую статистику из команд CREATE STATISTICS других пользователей. Наиболее распространенные значения могут раскрывать значения столбцов, которые злоумышленник не смог бы прочитать иным способом, или результаты функций, которые он не может выполнить. Установка незатронутой версии исправляет только новые установки PostgreSQL, а именно те, которые создаются с помощью утилиты initdb после установки этой версии. Текущие установки PostgreSQL останутся уязвимыми, пока они не выполнят инструкции в примечаниях к выпуску. В основных версиях 14-16 затронуты минорные версии до PostgreSQL 16.3, 15.7 и 14.12. Версии до PostgreSQL 14 не затронуты.

Теги · CWE
CWE-862
CAPEC-665
Затронутые продукты
Postgresql 14.0–14.12Postgresql 15.0–15.7Postgresql 16.0–16.3
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.007 · p49
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
postgresqlОтслеживается
postgresqlОтслеживается
postgresqlОтслеживается
postgresqlОтслеживается
postgresqlОтслеживается
postgresql-11Отслеживается
postgresql-12Отслеживается
postgresql-13Отслеживается
postgresql-14Отслеживается
postgresql-15Отслеживается
postgresql-15Отслеживается
postgresql-15Отслеживается
postgresql-15Отслеживается
postgresql-16Отслеживается
postgresql-16Отслеживается
postgresql*Отслеживается
Источники данных
ANC
AST
DEB
CVE
RED
UBU
Связанные уязвимости