Администраторите на базата данни PostgreSQL пуснаха спешно обновление, за да изправят уязвимост, благодарение на която отдалечена страна може да извади от строя сървър.

Според бюлетина за сигурност CVE-2013-1899, уязвимостта позволява на отдалечена атакуваща страна да причини отказ на достъп до услуга и позволява на отдалечени оторизирани потребители да променят конфигурационните настройки и да изпълняват случаен код, посредством запитване за осъществяване на връзка, с помощта на базисно име съдържащо "-" (-)”.

Уязвимостта засяга версии PostgreSQL 9.2.x преди версия 9.2.4, 9.1.x и 9.0.x преди версия 9.0.13.

Отказът от достъп до услуга може да доведе до това, че управляващият сървъра да не може да го рестартира след блокирането му. Техниката води до това, че съобщенията за грешка на PostgreSQL се прикрепят към "целеви файлове" в информационната сървърна директория на PostgreSQL. Изходът от ситуацията тук е премахване на ненужните (garbage) файлове или връщане на предишно състояние на системата посредством предварително създаден бекъп.

Threatpost съобщава, че при сценарият с изпълнение на случаен код, атакуващата страна ще се нуждае от валидни правомощия върху PostgreSQL сървъра, а името на сървъра и това на потребителя (user) да съвпадат.

Според бюлетина за сигурност, ако атакуващата страна изпълнява горните две условия и има правомощията да запазва файлове върху файловата система (дори в tmp директорията), той ще може да използва уязвимостта и да изпълни случаен C-код. Един от механизмите за предотвратяване на уязвимостта е наличието на SELinux.