CVE-2019-9193
Dans PostgreSQL 9.3 à 11.2, la fonction "COPY TO/FROM PROGRAM" permet aux superutilisateurs et aux utilisateurs du groupe 'pg_execute_server_program'...
- Publié
- 1 avr. 2019
- Mise à jour
- 15 nov. 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 mai 2019
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:CÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans PostgreSQL 9.3 à 11.2, la fonction "COPY TO/FROM PROGRAM" permet aux superutilisateurs et aux utilisateurs du groupe 'pg_execute_server_program' d'exécuter du code arbitraire dans le contexte de l'utilisateur du système d'exploitation de la base de données. Cette fonctionnalité est activée par défaut et peut être abusée pour exécuter des commandes arbitraires du système d'exploitation sur Windows, Linux et macOS. REMARQUE : Des tiers affirment/déclarent que ce n'est pas un problème, car la fonctionnalité PostgreSQL ‘COPY TO/FROM PROGRAM’ agit comme prévu. Les références indiquent que dans PostgreSQL, un superutilisateur peut exécuter des commandes en tant qu'utilisateur du serveur sans utiliser ‘COPY FROM PROGRAM’.
Sources
9CVE-2019–9193 - PostgreSQL 9.3-12.3 Exécution de code à distance authentifiée
- CVE-2019-9193-Postgresql-RCEExploit
Script d'exploitation Python pour CVE-2019-9193, permettant l'exécution de code à distance sur des bases de données PostgreSQL vulnérables via une injection de commande authentifiée.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.