博客
关于我
PostgreSQL 辟谣存在任意代码执行漏洞:消息不实
阅读量:804 次
发布时间:2023-03-03

本文共 1033 字,大约阅读时间需要 3 分钟。

PostgreSQL官方否认安全漏洞,强调COPY...PROGRAM功能的安全性

近期网络上流传着关于PostgreSQL存在任意代码执行漏洞的言论,这一问题引起了广泛关注。具体来看,拥有“pg_read_server_files”权限的攻击者是否能利用此漏洞获取超级用户权限并执行任意系统命令,这一说法是否属实?

PostgreSQL安全团队的官方声明

2019年4月4日,PostgreSQL官方发布了正式声明,否认了上述安全漏洞的存在。他们强调,认为CVE-2019-9193的报告是错误的,并已与CVE报告者联系,以调查这一误报的原因。以下是声明的主要内容:

  • COPY...PROGRAM功能的设计原则

    COPY...PROGRAM功能仅可由授予超级用户权限或“pg_execute_server_program”角色的数据库用户执行。根据设计,这一功能允许这些用户作为PostgreSQL服务器的操作系统用户(通常是“postgres”)执行操作。需要注意的是,默认角色“pg_read_server_files”和“pg_write_server_files”不会赋予数据库用户使用COPY...PROGRAM的权限。

  • 安全边界的设计

    在PostgreSQL的设计中,数据库超级用户与运行数据库服务的操作系统用户之间并没有不同的安全边界。此外,PostgreSQL服务器本身不允许以操作系统超级用户(如“root”)的身份运行。这种设计原则在PostgreSQL 9.3中加入COPY...PROGRAM功能后,并未改变。

  • 最佳安全实践的建议

    官方建议用户遵循最佳实践,即绝不应将超级用户权限授予远程用户或不可信的内部用户。这是数据库管理中的标准安全操作流程。

  • 进一步的技术支持

    对于这一问题,PostgreSQL团队表示愿意通过社区官网与相关人员进行进一步交流和解答。

  • 关于CVE-2019-9193的调查

    针对CVE-2019-9193的报告,PostgreSQL团队表示,该CVE的创建是错误的,并已与报告者进行沟通,以了解这一错误报告的具体原因。他们正在仔细调查相关细节,以确保类似问题不再发生。

    总结

    PostgreSQL安全团队否认了关于任意代码执行漏洞的说法,并强调COPY...PROGRAM功能的安全性。他们呼吁用户遵守最佳安全实践,妥善管理数据库权限。对于这一事件的进一步细节,建议关注PostgreSQL官方的声明和技术支持渠道。

    转载地址:http://vixfk.baihongyu.com/

    你可能感兴趣的文章
    PyQt5 和 Django:如何使用 HTTP 请求(Multipart-form)上传图像?
    查看>>
    PyQt5 按钮运行功能和更新 LCD
    查看>>
    pyqt5 获取Qlabel中的图片并对其进行处理(包括Qimage转换为Mat)
    查看>>
    pyqt5 设置控件在最上层或者在下层
    查看>>
    pyqt5 设置网格布局的间距
    查看>>
    pyTorch Hub 系列#4:PGAN — GAN 模型
    查看>>
    PyQt5-基本窗口控件-QMainWindow
    查看>>
    PyQt5:如何安装/运行 Qt 设计器
    查看>>
    PyQt5——pyqtgraph绘图大招
    查看>>
    PyQt5——多窗口之间数据处理
    查看>>
    PyQt5——多线程、信号与槽
    查看>>
    PyQt5——开发地图软件
    查看>>
    PyQt5——装饰器信号与槽
    查看>>
    PyQt5——软件密码登陆跳转主界面
    查看>>
    PyQt5——通过信号与槽进行数据传输
    查看>>
    PyQt5“定时器不能从另一个线程启动“更改 QLabel 的大小时出错
    查看>>
    pyqt5不显示窗口
    查看>>
    pyqt5任意组件的拖拽问题
    查看>>
    SpringBoot中集成MobileIMSDK并实现记录所有用户以实现消息群发
    查看>>
    PyQt5信号与槽学习笔记——自定义信号与槽(二)
    查看>>