CVE-2019-9193
** EN DISPUTA ** En PostgreSQL 9.3 a 11.2, la función "COPIAR HACIA / DESDE EL PROGRAMA" permite a los superusuarios y usuarios en el grupo...
- Publicado
- 1 abr 2019
- Actualizado
- 15 nov 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 8 may 2019
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:CAlto · próximos 30 días
- Percentil
- 99,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
** EN DISPUTA ** En PostgreSQL 9.3 a 11.2, la función "COPIAR HACIA / DESDE EL PROGRAMA" permite a los superusuarios y usuarios en el grupo 'pg_execute_server_program' ejecutar código arbitrario en el contexto del usuario del sistema operativo de la base de datos. Esta funcionalidad está habilitada de manera predeterminada y se puede abusar para ejecutar comandos arbitrarios del sistema operativo en Windows, Linux y macOS. NOTA: Los terceros reclaman / afirman que esto no es un problema porque la funcionalidad de PostgreSQL para "COPIAR HACIA / DESDE EL PROGRAMA" está actuando según lo previsto. Las referencias indican que en PostgreSQL, un superusuario puede ejecutar comandos como usuario del servidor sin usar la "COPIA DEL PROGRAMA".
Fuentes
9CVE-2019–9193 - PostgreSQL 9.3-12.3 Ejecución remota de código autenticada
- CVE-2019-9193-Postgresql-RCEExploit
Script de explotación en Python para CVE-2019-9193, que permite la ejecución remota de código en bases de datos PostgreSQL vulnerables mediante inyección de comandos autenticada.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.