CVE-2019-9193
في PostgreSQL من الإصدار 9.3 حتى 11.2، تتيح وظيفة "COPY TO/FROM PROGRAM" للمستخدمين الأعلى صلاحية (superusers) والمستخدمين في مجموعة...
- تم النشر
- 01/04/2019
- محدث
- 15/11/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/05/2019
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في PostgreSQL من الإصدار 9.3 حتى 11.2، تتيح وظيفة "COPY TO/FROM PROGRAM" للمستخدمين الأعلى صلاحية (superusers) والمستخدمين في مجموعة 'pg_execute_server_program' تنفيذ تعليمات برمجية عشوائية في سياق مستخدم نظام التشغيل الخاص بقاعدة البيانات. هذه الوظيفة مفعّلة افتراضيًا ويمكن إساءة استخدامها لتشغيل أوامر نظام تشغيل عشوائية على أنظمة Windows وLinux وmacOS. ملاحظة: يدّعي/يصرّح أطراف ثالثة أن هذه ليست مشكلة لأن وظيفة 'COPY TO/FROM PROGRAM' في PostgreSQL تعمل على النحو المقصود. وتشير المراجع إلى أنه في PostgreSQL، يمكن للمستخدم الأعلى صلاحية تنفيذ أوامر بصفة مستخدم الخادم دون استخدام 'COPY FROM PROGRAM'.
المصادر
9CVE-2019–9193 - PostgreSQL 9.3-12.3 Authenticated Remote Code Execution
- CVE-2019-9193-Postgresql-RCEاستغلال
نص برمجي لاستغلال الثغرة CVE-2019-9193 بلغة Python، يتيح تنفيذ التعليمات البرمجية عن بُعد على قواعد بيانات PostgreSQL الضعيفة عبر حقن أوامر مصادق عليه.
- CVE-2019-9193استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.