CVE-2019-9193
In PostgreSQL 9.3 bis 11.2 ermöglicht die Funktion „COPY TO/FROM PROGRAM" Superusern und Benutzern der Gruppe „pg_execute_server_program", beliebigen Code...
- Veröffentlicht
- 01.04.2019
- Aktualisiert
- 15.11.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.05.2019
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:CHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In PostgreSQL 9.3 bis 11.2 ermöglicht die Funktion „COPY TO/FROM PROGRAM" Superusern und Benutzern der Gruppe „pg_execute_server_program", beliebigen Code im Kontext des Betriebssystem-Benutzers der Datenbank auszuführen. Diese Funktionalität ist standardmäßig aktiviert und kann missbraucht werden, um beliebige Betriebssystembefehle unter Windows, Linux und macOS auszuführen. HINWEIS: Dritte behaupten/erklären, dass es sich hierbei nicht um ein Problem handelt, da die Funktionalität von „COPY TO/FROM PROGRAM" in PostgreSQL wie vorgesehen funktioniert. Referenzen geben an, dass ein Superuser in PostgreSQL Befehle als Server-Benutzer ausführen kann, ohne „COPY FROM PROGRAM" zu verwenden.
Quellen
9CVE-2019–9193 - PostgreSQL 9.3-12.3 Authentifizierte Remotecodeausführung
- CVE-2019-9193-Postgresql-RCEExploit
Python-Exploit-Skript für CVE-2019-9193, das eine Remotecodeausführung auf anfälligen PostgreSQL-Datenbanken durch authentifizierte Befehlseinschleusung ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.