PT-2024-1568 · Unknown+11 · Postgresql+10

CVE-2024-0985

·

Publicado

2024-02-07

·

Atualizado

2026-07-21

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do PostgreSQL anteriores à 16.2
Versões do PostgreSQL anteriores à 15.6
Versões do PostgreSQL anteriores à 14.11
Versões do PostgreSQL anteriores à 13.14
Versões do PostgreSQL anteriores à 12.18
Descrição
A vulnerabilidade está relacionada a uma perda tardia de privilégios na função REFRESH MATERIALIZED VIEW CONCURRENTLY do PostgreSQL, permitindo que o criador de um objeto execute funções SQL arbitrárias como o emissor do comando. Isso poderia permitir a execução de código malicioso com privilégios elevados, levando potencialmente a violações de dados e comprometimentos adicionais. O comando tem como objetivo executar funções SQL como proprietário da vista materializada, permitindo a atualização segura de vistas materializadas não confiáveis. O ataque requer induzir a vítima a executar REFRESH MATERIALIZED VIEW CONCURRENTLY na vista materializada do invasor. A vítima é normalmente um superusuário ou um membro de uma das funções do invasor.
Recomendações
Para versões anteriores à 16.2, atualize para a versão 16.2 ou posterior.
Para versões anteriores à 15.6, atualize para a versão 15.6 ou posterior.
Para versões anteriores à 14.11, atualize para a versão 14.11 ou posterior.
Para versões anteriores à 13.14, atualize para a versão 13.14 ou posterior.
Para versões anteriores à 12.18, atualize para a versão 12.18 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à função REFRESH MATERIALIZED VIEW CONCURRENTLY até que um patch seja aplicado.

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:0950
ALSA-2024:0951
ALSA-2024:0956
ALSA-2024:0973
ALSA-2024:0974
ALSA-2024:0975
ALT-PU-2024-2177
ALT-PU-2024-2179
ALT-PU-2024-2180
ALT-PU-2024-2181
ALT-PU-2024-2182
ALT-PU-2024-2183
ALT-PU-2024-2191
ALT-PU-2024-2193
ALT-PU-2024-2202
ALT-PU-2024-2204
ALT-PU-2024-2205
ALT-PU-2024-2206
ALT-PU-2024-2207
ALT-PU-2024-2208
ALT-PU-2024-2506
ALT-PU-2024-2508
ALT-PU-2024-5902
ALT-PU-2024-5904
ALT-PU-2024-5905
ALT-PU-2024-5906
ALT-PU-2024-5907
AZL-34279
AZL-35111
BDU:2024-01121
BIT-POSTGRESQL-2024-0985
CESA-2024_0956
CESA-2024_0973
CESA-2024_0974
CESA-2024_0975
CLEANSTART-2026-YX51827
CVE-2024-0985
DLA-3764-1
DSA-5622-1
DSA-5623-1
ECHO-6AE2-FEA4-43EA
JLSEC-2026-46
MGASA-2024-0043
OESA-2024-2427
OESA-2024-2428
OESA-2024-2429
OESA-2024-2430
OESA-2025-1335
OPENSUSE-SU-2024:13668-1
OPENSUSE-SU-2024:13669-1
OPENSUSE-SU-2024:13670-1
OPENSUSE-SU-2024:13671-1
OPENSUSE-SU-2024:13672-1
OPENSUSE-SU-2024_0522-1
OPENSUSE-SU-2024_0551-1
OPENSUSE-SU-2024_0552-1
OPENSUSE-SU-2025:15580-1
RHSA-2024:0950
RHSA-2024:0951
RHSA-2024:0956
RHSA-2024:0973
RHSA-2024:0974
RHSA-2024:0975
RHSA-2024:0988
RHSA-2024:0990
RHSA-2024:0992
RHSA-2024:1017
RHSA-2024:1069
RHSA-2024:1070
RHSA-2024:1071
RHSA-2024:1195
RHSA-2024:1240
RHSA-2024:1241
RHSA-2024:1314
RHSA-2024:1315
RHSA-2024:1348
RHSA-2024:1422
RHSA-2024:1426
RHSA-2024:1428
RHSA-2024:1429
RHSA-2024:1437
RHSA-2024_0950
RHSA-2024_0951
RHSA-2024_0956
RHSA-2024_0973
RHSA-2024_0974
RHSA-2024_0975
RLSA-2024:0950
RLSA-2024:0951
RLSA-2024:0956
RLSA-2024:0973
RLSA-2024:0975
ROSA-SA-2024-2484
ROSA-SA-2024-2485
ROSA-SA-2024-2486
ROSA-SA-2025-2625
SUSE-SU-2024:0520-1
SUSE-SU-2024:0522-1
SUSE-SU-2024:0523-1
SUSE-SU-2024:0540-1
SUSE-SU-2024:0541-1
SUSE-SU-2024:0542-1
SUSE-SU-2024:0546-1
SUSE-SU-2024:0550-1
SUSE-SU-2024:0551-1
SUSE-SU-2024:0552-1
SUSE-SU-2024_0520-1
SUSE-SU-2024_0522-1
SUSE-SU-2024_0523-1
SUSE-SU-2024_0540-1
SUSE-SU-2024_0541-1
SUSE-SU-2024_0542-1
SUSE-SU-2024_0546-1
SUSE-SU-2024_0550-1
SUSE-SU-2024_0551-1
SUSE-SU-2024_0552-1
USN-6656-1
USN-6656-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Postgresql
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu