您现在的位置是:测试开发营 > 电脑教程
PostgreSQL漏洞泄露企业数据库,多家云巨头受到影响
测试开发营2025-11-26 22:55:25【电脑教程】6人已围观
简介多款PostgreSQL即服务产品惊现漏洞,包括来自微软和谷歌两大云巨头的产品。安全公司Wiz Research近日在多家云供应商的畅销“PostgreSQL即服务”产品中发现了漏洞,这些漏洞是云供应

多款PostgreSQL即服务产品惊现漏洞 ,漏洞包括来自微软和谷歌两大云巨头的泄露产品。
安全公司Wiz Research近日在多家云供应商的企业畅销“PostgreSQL即服务”产品中发现了漏洞,这些漏洞是数据受云供应商本身带来的。
今年早些时候,库多这家安全公司就在Microsoft Azure Database for PostgreSQL Flexible Server这款产品中发现了一系列严重漏洞 。家云巨
该漏洞名为#ExtraReplica ,影响允许未经授权的漏洞访客读取其他客户的PostgreSQL数据库,从而绕过租户隔离机制 。泄露
Wiz公司的服务器租用企业研究主管Shir Tamari告诉媒体:“隔离机制并不完美 ,我们可以通过网络从我们的数据受托管实例访问其他客户的实例 ,这为其他潜在漏洞打开了攻击面。库多”
该公司证明,家云巨不法分子可以利用这个攻击面,影响进而获得全面读取其他客户的漏洞数据库的权限。
几十年前的漏洞Wiz现在透露 ,一个类似的漏洞影响谷歌云平台(GCP) ,不过潜在影响不太严重。香港云服务器
PostgreSQL的历史可以追溯到25年前,它缺少适合托管服务的权限模型 ,导致云供应商只好自行添加代码 。
为了将Postgres转变成一项托管服务,云服务供应商就要在不危及服务的情况下为用户提供超级用户权限,为此需要允许一些被认为很危险的功能 。
PostgreSQL的权限模型无法为用户提供一组超级用户权限。因此 ,云供应商不得不进行修改,以便允许普通用户拥有一组超级用户功能 。源码下载
这番修改让Wiz的团队可以在多款PostgreSQL即服务产品的供应商管理的计算实例上执行任意命令——在极端情况下,未授权访客可以访问使用受影响服务的其他客户的数据 。
已有多个补丁以Cloud SQL为例,虽然Wiz的团队无法获得超级用户身份,但可以访问其部分权限 。其中一个权限是能够将表的所有权任意更改为数据库中的任何用户或角色 。亿华云
这意味着该团队可以创建一个含有虚假内容的表,随后在该表上创建附有代码执行载荷的恶意索引函数 ,之后将表的所有者更改为cloudsqladmin,即GCP的超级用户角色,这个角色仅供Cloud SQL用于维护和管理数据库。
Wiz的团队分析该表后 ,迫使PostgreSQL引擎将用户上下文切换到表的所有者cloudsqladmin,并以cloudsqladmin权限调用恶意索引函数 ,从而执行shell命令。源码库
Wiz的团队在研究漏洞期间与十几家PostgreSQL供应商合作,以验证和修复所发现的问题。事实证明 ,许多云供应商做了相同的修改 ,以便将PostgreSQL调整为一项托管服务,因此可能面临安全隐患。
Tamari说:“作为广泛且负责任的披露过程的一部分,我们将研究结果告知了几大云供应商及其他厂商,以帮助它们确定各自是否存在我们发现的高防服务器问题。”
本文翻译自 :https://portswigger.net/daily-swig/multiple-cloud-vendors-impacted-by-postgresql-vulnerability-that-exposed-enterprise-databases
很赞哦!(82454)
站长推荐
友情链接
- 雨林木风装机教程(一步步教你如何选择雨林木风配件,组装一台性能出色的电脑)
- 用u大侠装系统教程(从购买到安装,一步步教你如何用u大侠装系统)
- 数据中心领域的可持续性
- SwatchTouch(探索SwatchTouch的无限可能)
- 戴尔科技边缘计算解决方案,助力制造业企业实现智能转型
- 戴尔PowerProtect CyberRecovery保护企业抵御网络安全威胁
- Win10硬盘装系统教程(详细步骤教你在Win10上进行硬盘装系统)
- 戴尔CloudIQ助力企业检测IT设备“生物学年龄”
- 使用U盘安装正版镜像系统的完整教程(简单易懂的安装教程及步骤,让您轻松拥有正版系统)
- 如何合理利用闹钟提高生活效率(闹钟的功能和运用技巧) 网站建设源码库企业服务器b2b信息平台云服务器亿华云香港物理机







