<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в PostgreSQL, позволяющая выполнить SQL-код с правами пользователя, запускающего pg_dump</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134512.html</link>
    <description>Сформированы корректирующие обновления для всех поддерживаемых веток PostgreSQL 16.4, 15.8, 14.13, 13.16, 12.20, в которых исправлено 56 ошибок, выявленных за последние три месяца. Среди прочего в новых версиях устранена уязвимость (CVE-2024-7348), помеченная как опасная (уровень опасности 8.8 из 10). Уязвимость вызвана состоянием гонки в утилите pg_dump, позволяющем атакующему, имеющему возможность создания  и удаления постоянных объектов в СУБД, добиться выполнения произвольного SQL-кода с правами пользователя, под которым запускается утилита pg_dump (обычно  pg_dump запускается с правами суперпользователя для резервного копирования СУБД)...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=61677&lt;br&gt;</description>

<item>
    <title>Уязвимость в PostgreSQL, позволяющая выполнить SQL-код с пра... (Ныряние со штангой)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134512.html#60</link>
    <pubDate>Tue, 13 Aug 2024 07:37:33 GMT</pubDate>
    <description>https://docs.gitlab.com/ee/administration/backup_restore/#database-backups&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в PostgreSQL, позволяющая выполнить SQL-код с пра... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134512.html#59</link>
    <pubDate>Mon, 12 Aug 2024 07:18:38 GMT</pubDate>
    <description>&amp;gt;Это дичь требующая ставить две версии постгреса и 2x места.&lt;br&gt;&lt;br&gt;Ну а в чем проблема? В вашем любимом Slackware так нельзя без танцев с бубном? В RHEL колнах с этим никаких заморочек нет, и одинаковые экстеншены к разным версиям Postgres поставить через dnf тоже можно.&lt;br&gt;Поставил новую версию, запустил pg_upgrade, проверил что все хорошо, удалил старый Postgres и его данные (если копировал, а не хардлинками).&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в PostgreSQL, позволяющая выполнить SQL-код с пра... (Rollo99)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134512.html#58</link>
    <pubDate>Sun, 11 Aug 2024 20:42:55 GMT</pubDate>
    <description>Анонимы, которые НИКОГДА не используют pg_dump, расскажите секрет, как вы восстанавливаете только одну БД на дату или момент времени на том же или другом кластере с несколькими БД без его остановки?&lt;br&gt;&lt;br&gt;imho, если и есть такие &quot;волшебные&quot; инструменты решающие эту задачу, то они используют pg_dump под капотом.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в PostgreSQL, позволяющая выполнить SQL-код с пра... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134512.html#57</link>
    <pubDate>Sun, 11 Aug 2024 12:22:24 GMT</pubDate>
    <description>Но от двух версий сразу все равно не уйти, если применяется хоть одно расширение.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в PostgreSQL, позволяющая выполнить SQL-код с пра... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134512.html#56</link>
    <pubDate>Sat, 10 Aug 2024 20:33:25 GMT</pubDate>
    <description>Ну, я притащил (как гипотетическую задачу), а вы подхватили...&lt;br&gt;Но спасибо за (не релевантный) ответ.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в PostgreSQL, позволяющая выполнить SQL-код с пра... (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134512.html#55</link>
    <pubDate>Sat, 10 Aug 2024 19:18:13 GMT</pubDate>
    <description>&amp;gt; Ну, как бы на русском было написано: &lt;br&gt;&amp;gt; &quot;сделанная через pg_basebackup&quot;...&lt;br&gt;&amp;gt; перечитай https://www.opennet.ru/openforum/vsluhforumID3/134512.html#44 и https://www.opennet.ru/openforum/vsluhforumID3/134512.html#47 &lt;br&gt;&lt;br&gt;Ну как бы на русском было написано - &quot;кто что использует для restore&apos;а одиночной базы в инстансе&#092;кластере&quot; -  basebackup, который для этой цели не то, чтобы подходит - притащили уже вы.  &lt;br&gt;&lt;br&gt;&amp;gt; Если хочешь, замнем для ясности. (А так то я могу и Barman &lt;br&gt;&amp;gt; пользовать, и любую другую внешнюю тулзу.) &lt;br&gt;&lt;br&gt;Эм, да - но нет. В смысле, если я ничего не путаю - то barman partial restore как раз таки и не. &lt;br&gt;Вот такая у нас замечательная субд - надежная, как швейцарские часы. Можно сделать дамп (который - нифига не бэкап in general - ну или очень-очень хреновый backup) отдельной бд - и иногда можно его даже восстановить. Правда - оказывается, есть риск поисполнять при этом чужой код. Можно вот сделать бэкап... всего сервера, с возможностью исключить при восстановлении ненужные базы... с нюансами в виде н</description>
</item>

<item>
    <title>Уязвимость в PostgreSQL, позволяющая выполнить SQL-код с пра... (Я)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134512.html#54</link>
    <pubDate>Sat, 10 Aug 2024 13:57:28 GMT</pubDate>
    <description>А как же пгпробэкап?? &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в PostgreSQL, позволяющая выполнить SQL-код с пра... (312)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134512.html#53</link>
    <pubDate>Sat, 10 Aug 2024 11:51:41 GMT</pubDate>
    <description>Оно же хардлинками умеет, и не займет x2 места&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в PostgreSQL, позволяющая выполнить SQL-код с пра... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134512.html#52</link>
    <pubDate>Sat, 10 Aug 2024 11:10:47 GMT</pubDate>
    <description>Для физического бэкапа (который нужен исключительно как бэкап) - pg_basebackup с hot standby.&lt;br&gt;&lt;br&gt;Для логического бэкапа (когда может понадобиться поднять на другой версии, дампить только часть, погрепать, в конце концов, чтобы найти, в каком дампе удаленные данные) - pg_dump со слейва.&lt;br&gt;</description>
</item>

</channel>
</rss>
