Уязвимость BDU:2025-01601

Уязвимость BDU:2025-01601

Идентификатор: BDU:2025-01601.

Наименование уязвимости: Уязвимость функций PQescapeLiteral(), PQescapeIdentifier(), PQescapeString() и PQescapeStringConn() библиотеки libpq системы управления базами данных PostgreSQL, позволяющая нарушителю выполнить произвольный код.

Описание уязвимости: Уязвимость функций PQescapeLiteral(), PQescapeIdentifier(), PQescapeString() и PQescapeStringConn() библиотеки libpq системы управления базами данных PostgreSQL связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Уязвимое ПО: СУБД Postgres Professional Postgres Pro Certified до 17.3 | СУБД Postgres Professional Postgres Pro Certified до 16.7 | СУБД Postgres Professional Postgres Pro Certified до 15.11 | СУБД Postgres Professional Postgres Pro Certified до 14.16 | СУБД Postgres Professional Postgres Pro Certified до 13.19 | СУБД PostgreSQL Global Development Group PostgreSQL до 17.3 | СУБД PostgreSQL Global Development Group PostgreSQL до 16.7 | СУБД PostgreSQL Global Development Group PostgreSQL до 15.11 | СУБД PostgreSQL Global Development Group PostgreSQL до 14.16 | СУБД PostgreSQL Global Development Group PostgreSQL до 13.19 | Прикладное ПО информационных систем libpq — |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 13.02.2025.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению:
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
— использование средств межсетевого экранирования для ограничения удаленного доступа к уязвимому программному средству;
— использование «белого» списка IP-адресов для ограничения доступа к уязвимому программному средству;
— использование SIEM-систем для отслеживания попыток эксплуатации уязвимости;
— использование средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания попыток эксплуатации уязвимости.

Использование рекомендаций производителя:
https://www.postgresql.org/support/security/CVE-2025-1094/
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2025-1094.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.postgresql.org/support/security/CVE-2025-1094/
https://attackerkb.com/topics/G5s8ZWAbYH/cve-2024-12356/rapid7-analysis

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: