一、 漏洞 CVE-2024-10979 基础信息
漏洞信息
                                        # PostgreSQL PL/Perl 环境变量更改执行任意代码

## 漏洞概述
PostgreSQL PL/Perl 中存在环境变量控制不当的漏洞,这使得无特权的数据库用户可以更改敏感的进程环境变量(例如 PATH),从而可能导致任意代码执行。

## 影响版本
- PostgreSQL 17.1 之前的所有版本
- PostgreSQL 16.5 之前的所有版本
- PostgreSQL 15.9 之前的所有版本
- PostgreSQL 14.14 之前的所有版本
- PostgreSQL 13.17 之前的所有版本
- PostgreSQL 12.21 之前的所有版本

## 漏洞细节
无特权的数据库用户可以利用此漏洞更改敏感的进程环境变量(如 PATH),这可能导致在没有数据库服务器操作系统用户权限的情况下执行任意代码。

## 影响
此漏洞允许攻击者更改进程环境变量,进而可能导致任意代码执行,严重威胁系统安全。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
PostgreSQL PL/Perl environment variable changes execute arbitrary code
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Incorrect control of environment variables in PostgreSQL PL/Perl allows an unprivileged database user to change sensitive process environment variables (e.g. PATH). That often suffices to enable arbitrary code execution, even if the attacker lacks a database server operating system user. Versions before PostgreSQL 17.1, 16.5, 15.9, 14.14, 13.17, and 12.21 are affected.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
系统设置或配置在外部可控制
来源:美国国家漏洞数据库 NVD
漏洞标题
PostgreSQL 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
PostgreSQL是PostgreSQL组织的一套自由的对象关系型数据库管理系统。该系统支持大部分SQL标准并且提供了许多其他特性,例如外键、触发器、视图等。 PostgreSQL存在安全漏洞,该漏洞源于PL/Perl的环境变量控制不正确。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-10979 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2024-10979 的情报信息
四、漏洞 CVE-2024-10979 的评论

暂无评论


发表评论