CVE-2019-9193
PostgreSQL 9.3 से 11.2 तक, "COPY TO/FROM PROGRAM" फ़ंक्शन सुपरयूज़र और 'pg_execute_server_program' समूह के उपयोगकर्ताओं को डेटाबेस के ऑपरेटिंग सिस्टम उपयोगकर्ता के संदर्भ में मनमाना कोड निष्पादित करने...
- प्रकाशित
- 1 अप्रैल 2019
- अद्यतन
- 15 नव॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 मई 2019
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PostgreSQL 9.3 से 11.2 तक, "COPY TO/FROM PROGRAM" फ़ंक्शन सुपरयूज़र और 'pg_execute_server_program' समूह के उपयोगकर्ताओं को डेटाबेस के ऑपरेटिंग सिस्टम उपयोगकर्ता के संदर्भ में मनमाना कोड निष्पादित करने की अनुमति देता है। यह कार्यक्षमता डिफ़ॉल्ट रूप से सक्षम है और Windows, Linux और macOS पर मनमाने ऑपरेटिंग सिस्टम कमांड चलाने के लिए दुरुपयोग की जा सकती है। नोट: तृतीय पक्ष दावा/कहते हैं कि यह कोई समस्या नहीं है क्योंकि PostgreSQL की ‘COPY TO/FROM PROGRAM’ कार्यक्षमता इच्छित रूप से कार्य कर रही है। संदर्भ बताते हैं कि PostgreSQL में, एक सुपरयूज़र ‘COPY FROM PROGRAM’ का उपयोग किए बिना सर्वर उपयोगकर्ता के रूप में कमांड निष्पादित कर सकता है।
स्रोत
9CVE-2019–9193 - PostgreSQL 9.3-12.3 प्रमाणित रिमोट कोड निष्पादन
- CVE-2019-9193-Postgresql-RCEएक्सप्लॉइट
CVE-2019-9193 के लिए पायथन एक्सप्लॉइट स्क्रिप्ट, जो प्रमाणित कमांड इंजेक्शन के माध्यम से कमजोर PostgreSQL डेटाबेस पर दूरस्थ कोड निष्पादन को सक्षम करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।