一、 漏洞 CVE-2024-2338 基础信息
漏洞标题
PostgreSQL中的SQL注入Anonymizer 1.2允许表所有者通过屏蔽规则获得超级用户权限
来源:AIGC 神龙大模型
漏洞描述信息
PostgreSQL Anonymizer v1.2 拥有一个 SQL 注入漏洞,当动态屏蔽启用时,拥有表的用户可以提升至超级用户。PostgreSQL Anonymizer 允许用户在表格上设置安全标签以屏蔽指定列。存在一个缺陷,允许提供复杂表达式作为值。此表达式随后会被用作创建遮罩视图的依据,从而导致 SQL 注入。如果动态屏蔽启用,这将导致在标签创建后提升用户的权限至超级用户。非表所有者(尤其是被遮罩的用户)无法利用此漏洞。这个问题在 v1.3 中得到了解决。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
来源:AIGC 神龙大模型
漏洞标题
SQL Injection in PostgreSQL Anonymizer 1.2 allows table owner to gain superuser privileges via masking rule
来源:美国国家漏洞数据库 NVD
漏洞描述信息
PostgreSQL Anonymizer v1.2 contains a SQL injection vulnerability that allows a user who owns a table to elevate to superuser when dynamic masking is enabled. PostgreSQL Anonymizer enables users to set security labels on tables to mask specified columns. There is a flaw that allows complex expressions to be provided as a value. This expression is then later used as it to create the masked views leading to SQL Injection. If dynamic masking is enabled, this will lead to privilege escalation to superuser after the label is created. Users that don't own a table, especially masked users cannot exploit this vulnerability. The problem is resolved in v1.3.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
来源:美国国家漏洞数据库 NVD
漏洞标题
PostgreSQL Anonymizer 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
PostgreSQL Anonymizer是一个用于屏蔽或替换 PostgreSQL 数据库中的个人身份信息 (PII) 或商业敏感数据的扩展软件。 PostgreSQL Anonymizer v1.2版本存在安全漏洞,该漏洞源于允许拥有表的用户提升为超级用户。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-2338 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2024-2338 的情报信息