CVE-2019-9193
In PostgreSQL dalla versione 9.3 alla 11.2, la funzione "COPY TO/FROM PROGRAM" consente ai superutenti e agli utenti del gruppo 'pg_execute_server_program'...
- Pubblicato
- 1 apr 2019
- Aggiornato
- 15 nov 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 mag 2019
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:CAlto · prossimi 30 giorni
- Percentile
- 99,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
In PostgreSQL dalla versione 9.3 alla 11.2, la funzione "COPY TO/FROM PROGRAM" consente ai superutenti e agli utenti del gruppo 'pg_execute_server_program' di eseguire codice arbitrario nel contesto dell'utente del sistema operativo del database. Questa funzionalità è abilitata per impostazione predefinita e può essere abusata per eseguire comandi arbitrari del sistema operativo su Windows, Linux e macOS. NOTA: Terze parti affermano/dichiarano che questo non è un problema perché la funzionalità di PostgreSQL per ‘COPY TO/FROM PROGRAM’ si comporta come previsto. I riferimenti affermano che in PostgreSQL un superutente può eseguire comandi come utente del server senza usare ‘COPY FROM PROGRAM’.
Fonti
9CVE-2019–9193 - PostgreSQL 9.3-12.3 Esecuzione di codice remoto autenticata
- CVE-2019-9193-Postgresql-RCEExploit
Script di exploit Python per CVE-2019-9193, che abilita l'esecuzione remota di codice su database PostgreSQL vulnerabili tramite iniezione di comandi autenticata.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.