Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el instalador de Windows para PostgreSQL en BigSQL en la ACL en postgresql (CVE-2019-10127)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
19/03/2021
Última modificación:
01/01/2022

Descripción

Se encontró una vulnerabilidad en postgresql versiones 11.x anteriores a la 11.3. El instalador de Windows para PostgreSQL proporcionado por BigSQL no bloquea la ACL del directorio de instalación binaria ni la ACL del directorio de datos; mantiene la ACL heredada. En la configuración predeterminada, un atacante que tenga tanto una cuenta de Windows sin privilegios como una cuenta de PostgreSQL sin privilegios puede causar que la cuenta de servicio de PostgreSQL ejecute código arbitrario. Un atacante que solo tenga la cuenta de Windows sin privilegios puede leer archivos del directorio de datos arbitrarios, esencialmente omitiendo las limitaciones de acceso de lectura impuestas por la base de datos. Un atacante que solo tenga la cuenta de Windows sin privilegios también puede eliminar determinados archivos del directorio de datos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 9.4.22 (excluyendo)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 9.5.0 (incluyendo) 9.5.17 (excluyendo)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 9.6.0 (incluyendo) 9.6.13 (excluyendo)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 10.0 (incluyendo) 10.8 (excluyendo)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 11.0 (incluyendo) 11.3 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*