Расширенный
База уязвимостей

Выполнение произвольного кода

26 января 2021
Уровень опасности
Оценка CVSS
(AV:N/AC:H/Au:N/C:C/I:C/A:C)
Производитель ПО
Наименование ПО
PostgreSQL (10.0, 10.15, 11.0, 11.10, 12.0, 12.5, 13.0, 13.1, 9.5.0, 9.5.24, 9.6.0, 9.6.20)
Описание
Уязвимость существует в интерактивном терминале psql в PostgreSQL, если при запросе к скомпрометированному серверу используется \gset, и позволяет злоумышленникам выполнить произвольный код с правами учетной записи операционной системы, запустившей psql. Эксплуатация данной уязвимости позволяет нарушить конфиденциальность и целостность данных, а также доступность системы.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://www.postgresql.org/
Ссылки
Источник: CVE
Наименование: CVE-2020-25696
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-25696