CVE-2019-9193
Em PostgreSQL 9.3 até 11.2, a função "COPY TO/FROM PROGRAM" permite que superusuários e usuários do grupo 'pg_execute_server_program' executem código...
- Publicado
- 1 de abr. de 2019
- Atualizado
- 15 de nov. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de mai. de 2019
CVSS primário
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:CAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Em PostgreSQL 9.3 até 11.2, a função "COPY TO/FROM PROGRAM" permite que superusuários e usuários do grupo 'pg_execute_server_program' executem código arbitrário no contexto do usuário do sistema operacional do banco de dados. Essa funcionalidade é habilitada por padrão e pode ser abusada para executar comandos arbitrários do sistema operacional no Windows, Linux e macOS. NOTA: Terceiros afirmam/declaram que isso não é um problema porque a funcionalidade do PostgreSQL para ‘COPY TO/FROM PROGRAM’ age como pretendido. As referências afirmam que no PostgreSQL, um superusuário pode executar comandos como o usuário do servidor sem usar o ‘COPY FROM PROGRAM’.
Fontes
9CVE-2019–9193 - PostgreSQL 9.3-12.3 Execução Remota de Código Autenticada
- CVE-2019-9193-Postgresql-RCEExploit
Script de exploração em Python para CVE-2019-9193, permitindo execução remota de código em bancos de dados PostgreSQL vulneráveis por meio de injeção de comandos autenticada.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.