Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-04767

CVSS: 7.5
01.08.2023

Уязвимость системы управления базами данных PostgreSQL, связанная с возможностью SQL-инъекций в расширениях, позволяющая нарушителю выполнять произвольный SQL-запрос к базе данных

Уязвимость системы управления базами данных PostgreSQL связана возможностью SQL-инъекций в расширениях, которые используют конструкции цитирования (@extowner@, @extschema@ или @extschema:...@) внутри скобок (dollar quoting, '', или ""). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнять произвольный SQL-запрос к базе данных
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 01.08.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для PostgreSQL:
https://www.postgresql.org/support/security/CVE-2023-39417

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2023-39417

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для Защищенная система управления базами данных «Jatoba»:
Обновление программного средства до актуальной версии

Для Postgres Pro Certified:
https://postgrespro.ru/products/postgrespro/certified

Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения postgresql-11 до версии 11.21+repack1-0+deb10u2.osnova0

Для операционной системы РОСА ХРОМ:https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2359

Для Astra Linux Special Edition 4.7:
обновить пакет postgresql-11 до 1:11.21-astra.se6+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47

Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2486

Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2485

Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2484

Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2486

Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2485

Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2484

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2743

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-89 The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-39417 Postgresql: extension script @substitutions@ within quoting allow sql injection

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.1 HIGH 2.0 AV:N/AC:H/Au:S/C:C/I:C/A:C
7.5 HIGH 3.0 AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2023-39417
Вендор:
  • Red Hat Inc.
  • ООО «Ред Софт»
  • АО «ИВК»
  • ООО «РусБИТех-Астра»
  • АО «НТЦ ИТ РОСА»
  • PostgreSQL Global Development Group
  • Postgres Professional
  • АО "НППКТ"
  • ООО «Газинформсервис»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • СУБД
  • ПО для разработки ИИ
Наименование ПО:
  • Red Hat Enterprise Linux
  • Red Hat Software Collections
  • РЕД ОС
  • Альт 8 СП
  • Astra Linux Special Edition
  • РОСА Кобальт
  • РОСА ХРОМ
  • PostgreSQL
  • Postgres Pro Certified
  • АЛЬТ СП 10
  • ОСОН ОСнова Оnyx
  • Jatoba
  • ROSA Virtualization 3.0
Версия ПО:
  • 8 (Red Hat Enterprise Linux)
  • - (Red Hat Software Collections)
  • 7.3 (РЕД ОС)
  • - (Альт 8 СП)
  • 9 (Red Hat Enterprise Linux)
  • 4.7 (Astra Linux Special Edition)
  • 7.9 (РОСА Кобальт)
  • 12.4 (РОСА ХРОМ)
  • до 15.4 (PostgreSQL)
  • до 14.9 (PostgreSQL)
  • до 13.12 (PostgreSQL)
  • до 12.16 (PostgreSQL)
  • до 11.21 (PostgreSQL)
  • до 16 Beta 3 (PostgreSQL)
  • 15.4 (Postgres Pro Certified)
  • 14.9 (Postgres Pro Certified)
  • 13.12 (Postgres Pro Certified)
  • 12.16 (Postgres Pro Certified)
  • 11.21 (Postgres Pro Certified)
  • - (АЛЬТ СП 10)
  • до 2.9 (ОСОН ОСнова Оnyx)
  • 4.9 (Jatoba)
  • 3.0 (ROSA Virtualization 3.0)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (8)
  • РЕД ОС (7.3)
  • Альт 8 СП (-)
  • Red Hat Enterprise Linux (9)
  • Astra Linux Special Edition (4.7)
  • РОСА Кобальт (7.9)
  • РОСА ХРОМ (12.4)
  • АЛЬТ СП 10 (-)
  • ОСОН ОСнова Оnyx (до 2.9)
  • ROSA Virtualization 3.0 (3.0)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.