poważny błąd w postgresie

2007-02-14 11:36:14 CET | Tags: , , ,

wykryto właśnie poważny błąd w postgresie w obsłudze funkcji typu “security definer”. błąd tyczy się wszystkich wersji postgresa od kiedy to wprowadzono - czyli od 7.3.

błąd pozwala na wykonanie dowolnego kodu z podwyższonymi uprawnieniami i daje się wykorzystać podobno w przypadku większości funkcji zdefiniowany jako security definer (ale nie wszystkich).

na szybko kod można poprawić i zabezpieczyć ustawiając na sztywno w funkcji search_path’a.

prace nad poprawieniem tego trwają.

One Response to “poważny błąd w postgresie”

  1. cezio Says:

    czy do tego advisory będzie opublikowany patch do zaaplikowania na developerów?

Leave a Reply