Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PostgreSQL Anonymizer v1.2 (CVE-2024-2338)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
08/03/2024
Última modificación:
12/02/2025

Descripción

PostgreSQL Anonymizer v1.2 contiene una vulnerabilidad de inyección SQL que permite a un usuario propietario de una tabla ascender a superusuario cuando el enmascaramiento dinámico está habilitado. PostgreSQL Anonymizer permite a los usuarios establecer etiquetas de seguridad en tablas para enmascarar columnas específicas. Existe una falla que permite proporcionar expresiones complejas como valor. Esta expresión luego se usa para crear las vistas enmascaradas que conducen a la inyección SQL. Si el enmascaramiento dinámico está habilitado, esto dará lugar a una escalada de privilegios al superusuario después de que se cree la etiqueta. Los usuarios que no poseen una mesa, especialmente los usuarios enmascarados, no pueden aprovechar esta vulnerabilidad. El problema se resuelve en v1.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dalibo:anonymizer:1.2.0:*:*:*:*:postgresql:*:*