| Title | PostgreSQL の CREATE TRIGGER における制限されたトリガを実行される脆弱性 |
|---|---|
| Summary | PostgreSQL の CREATE TRIGGER は、トリガされる SECURITY DEFINER が付与された関数の実行権限を適切に確認しないため、任意のデータ上の制限されたトリガを実行される脆弱性が存在します。 |
| Possible impacts | リモート認証されたユーザにより、ユーザが所有するテーブルにトリガをインストールされることで、任意のデータ上の制限されたトリガを実行される可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | Feb. 27, 2012, midnight |
| Registration Date | July 23, 2012, 11:41 a.m. |
| Last Update | Nov. 14, 2012, 2:41 p.m. |
| CVSS2.0 : 警告 | |
| Score | 6.5 |
|---|---|
| Vector | AV:N/AC:L/Au:S/C:P/I:P/A:P |
| PostgreSQL.org |
| PostgreSQL 8.3.18 未満の 8.3.x |
| PostgreSQL 8.4.11 未満の 8.4.x |
| PostgreSQL 9.0.7 未満の 9.0.x |
| PostgreSQL 9.1.3 未満の 9.1.x |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2012年07月23日] 掲載 [2012年11月14日] ベンダ情報:openSUSE (openSUSE-SU-2012:1173) を追加 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | CREATE TRIGGER in PostgreSQL 8.3.x before 8.3.18, 8.4.x before 8.4.11, 9.0.x before 9.0.7, and 9.1.x before 9.1.3 does not properly check the execute permission for trigger functions marked SECURITY DEFINER, which allows remote authenticated users to execute otherwise restricted triggers on arbitrary data by installing the trigger on an attacker-owned table. |
|---|---|
| Publication Date | July 19, 2012, 8:55 a.m. |
| Registration Date | Jan. 28, 2021, 2:54 p.m. |
| Last Update | Nov. 21, 2024, 10:35 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:postgresql:postgresql:8.3.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.17:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.12:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.14:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.5:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.8:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.7:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.16:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.11:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.9:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.13:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.3.15:*:*:*:*:*:*:* | |||||
| Configuration2 | or higher | or less | more than | less than | |
| cpe:2.3:a:postgresql:postgresql:8.4.8:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.4.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.4.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.4.9:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.4.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.4.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.4.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.4.5:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.4.7:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:8.4.2:*:*:*:*:*:*:* | |||||
| Configuration3 | or higher | or less | more than | less than | |
| cpe:2.3:a:postgresql:postgresql:9.0.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:9.0.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:9.0.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:9.0.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:9.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:9.0.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:9.0.5:*:*:*:*:*:*:* | |||||
| Configuration4 | or higher | or less | more than | less than | |
| cpe:2.3:a:postgresql:postgresql:9.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:9.1.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:postgresql:postgresql:9.1.1:*:*:*:*:*:*:* | |||||