GLSA-202211-04:PostgreSQL:多个漏洞

high Nessus 插件 ID 168040

语言:

描述

远程主机受到 GLSA-202211-04 中所述漏洞的影响(PostgreSQL:多个漏洞)

- 当服务器配置为使用带 clientcert 要求的信任身份验证或使用证书身份验证时,尽管已经使用 SSL 证书验证和加密,中间人攻击者也可以在首次建立连接时注入任意 SQL 查询。(CVE-2021-23214)

- 尽管使用了 SSL 证书验证和加密,但中间人攻击者仍可向客户端的前几个查询注入错误响应。(CVE-2021-23222)

- 在版本低于 13.3、12.7、11.12、10.17 和 9.6.22 的 postgresql 中发现一个缺陷。如果在修改某些 SQL 数组值时缺少边界检查,经身份验证的数据库用户可向各种服务器内存中写入任意字节。此漏洞最大的威胁在于数据机密性和完整性,以及系统可用性。(CVE-2021-32027)

- 在 postgresql 中发现一个缺陷。通过对特制的表格使用 INSERT ... ON CONFLICT ... DO UPDATE 命令,经认证的数据库用户可读取服务器内存的任意字节。此漏洞最主要的威胁对象是数据机密性。(CVE-2021-32028)

- 在 postgresql 中发现一个缺陷。可以通过经专门构建的查询读取服务器内存的任意字节。在默认配置下,任何经过身份验证的数据库用户均可随意完成此攻击。发动此攻击不需要具备创建对象的能力。如果服务器设置包括 max_worker_processes=0,则此攻击的已知版本并不可行。但是,未被发现的攻击变体可能与该设置无关。(CVE-2021-3677)

- 在 PostgreSQL 中发现一个缺陷。当特权用户维护其他用户的对象时,存在安全操作未完成的问题。Autovacuum、REINDEX、CREATE INDEX、REFRESH MATERIALIZED VIEW、CLUSTER 和 pg_amcheck 命令在此过程中过晚激活或完全未激活相关保护机制。此缺陷允许有权在至少一个方案中创建非临时对象的攻击者,以超级用户的身份执行任意 SQL 函数。(CVE-2022-1552)

- 在 postgresql 中发现一个漏洞。对于此安全问题,攻击者需要具有至少在一个方案中创建非临时对象的权限、能够引诱或等待管理员在该方案中创建或更新受影响的扩展,以及能够引诱或等待受害者使用 CREATE OR REPLACE 或 CREATE IF NOT EXISTS 中针对的对象。如果满足这三个先决条件,攻击者就能够利用此缺陷,以受害者(可能是超级用户)的身份运行任意代码。(CVE-2022-2625)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

所有 PostgreSQL 10.x 用户均应升级至最新版本:

# emerge --sync # emerge --ask --oneshot --verbose >=dev-db/postgresql-10。22:10 所有 PostgreSQL 11.x 用户都应当升级至最新版本:

# emerge --sync # emerge --ask --oneshot --verbose >=dev-db/postgresql-11。17:11 所有 PostgreSQL 12.x 用户都应当升级至最新版本:

# emerge --sync # emerge --ask --oneshot --verbose >=dev-db/postgresql-12。12:12 所有 PostgreSQL 13.x 用户都应当升级至最新版本:

# emerge --sync # emerge --ask --oneshot --verbose >=dev-db/postgresql-13。8:13 所有 PostgreSQL 14.x 用户都应当升级至最新版本:

# emerge --sync # emerge --ask --oneshot --verbose >=dev-db/postgresql-14。5:14

另见

https://security.gentoo.org/glsa/202211-04

https://bugs.gentoo.org/show_bug.cgi?id=793734

https://bugs.gentoo.org/show_bug.cgi?id=808984

https://bugs.gentoo.org/show_bug.cgi?id=823125

https://bugs.gentoo.org/show_bug.cgi?id=865255

插件详情

严重性: High

ID: 168040

文件名: gentoo_GLSA-202211-04.nasl

版本: 1.2

类型: local

发布时间: 2022/11/22

最近更新时间: 2022/11/22

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 4.8

矢量: AV:N/AC:L/Au:S/C:P/I:P/A:P

时间矢量: E:U/RL:OF/RC:C

CVSS 分数来源: CVE-2021-32027

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: E:U/RL:O/RC:C

CVSS 分数来源: CVE-2022-1552

漏洞信息

CPE: p-cpe:/a:gentoo:linux:postgresql, cpe:/o:gentoo:linux

必需的 KB 项: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

易利用性: No known exploits are available

补丁发布日期: 2022/11/19

漏洞发布日期: 2021/5/13

参考资料信息

CVE: CVE-2021-3677, CVE-2021-23214, CVE-2021-23222, CVE-2021-32027, CVE-2021-32028, CVE-2022-1552, CVE-2022-2625