| 概要 | Incomplete tracking in PostgreSQL of tables with row security allows a reused query to view or change different rows from those intended. CVE-2023-2455 and CVE-2016-2193 fixed most interaction between row security and user ID changes. They missed cases where a subquery, WITH query, security invoker view, or SQL-language function references a table with a row-level security policy. This has the same consequences as the two earlier CVEs. That is to say, it leads to potentially incorrect policies being applied in cases where role-specific policies are used and a given query is planned under one role and then executed under other roles. This scenario can happen under security definer functions or when a common user and query is planned initially and then re-used across multiple SET ROLEs. Applying an incorrect policy may permit a user to complete otherwise-forbidden reads and modifications. This affects only databases that have used CREATE POLICY to define a row security policy. An attacker must tailor an attack to a particular application's pattern of query plan reuse, user ID changes, and role-specific row security policies. Versions before PostgreSQL 17.1, 16.5, 15.9, 14.14, 13.17, and 12.21 are affected. |
|---|---|
| 公表日 | 2024年11月14日22:15 |
| 登録日 | 2024年11月15日5:00 |
| 最終更新日 | 2024年11月15日22:58 |
| タイトル | PostgreSQL.org の PostgreSQL における脆弱性 |
|---|---|
| 概要 | PostgreSQL.org の PostgreSQL には、不特定の脆弱性が存在します。 |
| 想定される影響 | 情報を取得される、および情報を改ざんされる可能性があります。 |
| 対策 | ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。 |
| 公表日 | 2024年11月14日0:00 |
| 登録日 | 2025年2月12日17:37 |
| 最終更新日 | 2025年5月16日17:56 |
| PostgreSQL.org |
| PostgreSQL 12.0 以上 12.21 未満 |
| PostgreSQL 13.0 以上 13.17 未満 |
| PostgreSQL 14.0 以上 14.14 未満 |
| PostgreSQL 15.0 以上 15.9 未満 |
| PostgreSQL 16.0 以上 16.5 未満 |
| PostgreSQL 17.0 以上 17.1 未満 |
| 日立 |
| Hitachi Infrastructure Analytics Advisor (海外販売のみ) |
| Hitachi Ops Center Analyzer (海外販売のみ) |
| Hitachi Ops Center Analyzer viewpoint (海外販売のみ) |
| Hitachi Ops Center Viewpoint (国内販売のみ) |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2025年02月12日] 掲載 |
2025年2月12日17:37 |
| 2 | [2025年05月16日] 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新 ベンダ情報:日立 (hitachi-sec-2025-118) を追加 |
2025年5月16日15:30 |