Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-01601

CVSS: 10
13.02.2025

Уязвимость функций PQescapeLiteral(), PQescapeIdentifier(), PQescapeString() и PQescapeStringConn() библиотеки libpq системы управления базами данных PostgreSQL, позволяющая нарушителю выполнить произвольный код

Уязвимость функций PQescapeLiteral(), PQescapeIdentifier(), PQescapeString() и PQescapeStringConn() библиотеки libpq системы управления базами данных PostgreSQL связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 13.02.2025
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения удаленного доступа к уязвимому программному средству;
- использование «белого» списка IP-адресов для ограничения доступа к уязвимому программному средству;
- использование SIEM-систем для отслеживания попыток эксплуатации уязвимости;
- использование средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания попыток эксплуатации уязвимости.

Использование рекомендаций производителя:
https://www.postgresql.org/support/security/CVE-2025-1094/

Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-postgresql16-cve-2025-109450548492/?sphrase_id=806649

Для СУБД «Tantor»: обновление программного обеспечения, применение оперативного обновления СУБД «Tantor» 15.10.3, предоставляемого в личном кабинете пользователя https://lk-new.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD)

Для СУБД «Platform V Pangolin DB»: обновление программного обеспечения до версии 6.4.2_cve0 или выше



Для ОС Astra Linux:
обновить пакет postgresql-15 до 15.12-astra.se1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18

Для ОС Astra Linux:
обновить пакет postgresql-11 до 1:11.22-astra.se5.4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2828

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2827


Для ОС РОСА "КОБАЛЬТ":
https://abf.rosa.ru/advisories/ROSA-SA-2025-2787


https://abf.rosa.ru/advisories/ROSA-SA-2025-3037
https://abf.rosa.ru/advisories/ROSA-SA-2025-3036

Обновление программного обеспечения postgresql-15 до версии 15.14+repack1-1osnova1

Для МСВСфера: https://errata.msvsphere-os.ru/definition/9/INFCSA-2025:1738?lang=ru

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-149 Quotes injected into a product can be used to compromise a system. As data are parsed, an injected/absent/duplicate/malformed use of quotes may cause the process to take unexpected actions.
CWE-89 The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-1094 PostgreSQL quoting APIs miss neutralizing quoting syntax in text that fails encoding validation

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20250303-24 03.03.2025 Выполнение произвольного кода в PostgreSQL
VULN:20250416-57 16.04.2025 Выполнение произвольного кода в Oracle Linux

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C

Идентификаторы других систем описаний уязвимостей

CVE-2025-1094
Вендор:
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • АО «НТЦ ИТ РОСА»
  • PostgreSQL Global Development Group
  • Сообщество свободного программного обеспечения
  • ООО "Тантор Лабс"
  • АО «СберТех»
  • АО "НППКТ"
  • Postgres Professional
  • ООО «НЦПР»
Тип ПО:
  • Операционная система
  • СУБД
  • ПО для разработки ИИ
  • Прикладное ПО информационных систем
Наименование ПО:
  • РЕД ОС
  • Astra Linux Special Edition
  • РОСА Кобальт
  • PostgreSQL
  • libpq
  • ROSA Virtualization 3.0
  • СУБД «Tantor»
  • Platform V Pangolin SE
  • ОСОН ОСнова Оnyx
  • Postgres Pro Certified
  • МСВСфера
Версия ПО:
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • 7.9 (РОСА Кобальт)
  • 1.8 (Astra Linux Special Edition)
  • до 17.3 (PostgreSQL)
  • до 16.7 (PostgreSQL)
  • до 15.11 (PostgreSQL)
  • до 14.16 (PostgreSQL)
  • до 13.19 (PostgreSQL)
  • - (libpq)
  • 3.0 (ROSA Virtualization 3.0)
  • до 15.10.3 (СУБД «Tantor»)
  • до 6.4.2 включительно (Platform V Pangolin SE)
  • до 2.14 (ОСОН ОСнова Оnyx)
  • до 14.17.1 (Postgres Pro Certified)
  • до 15.12.1 (Postgres Pro Certified)
  • до 16.8.1 (Postgres Pro Certified)
  • до 17.4.1 (Postgres Pro Certified)
  • 9.5 (МСВСфера)
ОС и аппаратные платформы:
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Astra Linux Special Edition (4.7)
  • РОСА Кобальт (7.9)
  • Astra Linux Special Edition (1.8)
  • ROSA Virtualization 3.0 (3.0)
  • Platform V SberLinux OS Server (-)
  • ОСОН ОСнова Оnyx (до 2.14)
  • МСВСфера (9.5)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.