ГрамотаИБ ГрамотаИБ

BDU:2023-07840

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8) CVSS 8.800000190734863 · AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Уязвимость функций array_append, array_prepend, array_subscript_handler системы управления базами данных PostgreSQL, связанная с целочисленным переполнением при модификации массивов, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2023-5869

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функций array_append, array_prepend, array_subscript_handler системы управления базами данных PostgreSQL связана с целочисленным переполнением при модификации массивов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - отключение вызова подверженных функций array_append, array_prepend, array_subscript_handler произвольным пользователем. Для этого от имени суперпользователя СУБД выполнить следующие команды: REVOKE EXECUTE ON FUNCTION array_append FROM PUBLIC; REVOKE EXECUTE ON FUNCTION array_prepend FROM PUBLIC; REVOKE EXECUTE ON FUNCTION array_subscript_handler FROM PUBLIC; - отключение неиспользуемых учетных записей, а также учетных записей недоверенных пользователей; - использование входных данных только из доверенных источников; - использование антивирусных средств защиты для отслеживания попыток эксплуатации уязвимости. Использование рекомендаций производителя: Для PostgreSQL: https://www.postgresql.org/support/security/CVE-2023-5869/ https://www.postgresql.org/about/news/postgresql-161-155-1410-1313-1217-and-1122-released-2749/ Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-5869 Для Защищенная система управления базами данных «Jatoba»: Обновление программного средства до актуальной версии Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-5869 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства Для Postgres Pro Certified: https://postgrespro.ru/products/postgrespro/certified Для ОС Astra Linux Special Edition 1.7 архитектуры x86-64: обновить пакет postgresql-11 до 1:11.21-astra.se8 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0212SE17 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для Astra Linux Special Edition 4.7 для архитектуры ARM: обновить пакет postgresql-11 до 1:11.21-astra.se13+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47 Для СУБД «Tantor»: обновление программного обеспечения, применение оперативного обновления СУБД «Tantor» 15.10, предоставляемого в личном кабинете пользователя https://lk-new.astralinux.ru/(https://wiki.astralinux.ru/x/ziLoD) Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2486 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2485 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2484 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2486 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2485 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2484 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2501 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2666 Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2743 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2025-2788 https://abf.rosa.ru/advisories/ROSA-SA-2025-3037

Сведения записи

Дата публикации: 14.11.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
PostgreSQL Global Development GroupPostgreSQLот 11 до 11.22Не указана
PostgreSQL Global Development GroupPostgreSQLот 12 до 12.17Не указана
PostgreSQL Global Development GroupPostgreSQLот 13 до 13.13Не указана
PostgreSQL Global Development GroupPostgreSQLот 14 до 14.10Не указана
PostgreSQL Global Development GroupPostgreSQLот 15 до 15.5Не указана
PostgreSQL Global Development GroupPostgreSQLот 16 до 16.1Не указана
Postgres ProfessionalPostgres Pro Certifiedдо 11.22.1Не указана
Postgres ProfessionalPostgres Pro Certifiedдо 14.10.1Не указана
Postgres ProfessionalPostgres Pro Certifiedдо 15.5.1Не указана
Postgres ProfessionalPostgres Pro Certifiedдо 16.1.1Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat Software Collections-Не указана
АО «ИВК»АЛЬТ СП 10-Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «НТЦ ИТ РОСА»ROSA Virtualization2.1Не указана
АО «НТЦ ИТ РОСА»ROSA Virtualization 3.03.0Не указана
АО «НТЦ ИТ РОСА»РОСА Кобальт7.9Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
ООО «Газинформсервис»Jatoba4.10.3Не указана
ООО «Газинформсервис»Jatoba5.5.3Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition4.7ARM
ООО «Тантор Лабс»СУБД «Tantor»15Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.