CVE-2025-8714: Wstrzyknięcie kodu podczas przywracania kopii zapasowej PostgreSQL
Wysokie ryzyko w PostgreSQL CVE-2025-8714 pozwala na wykonanie złośliwego kodu podczas przywracania kopii zapasowej. Sprawdź jak zabezpieczyć system.
- CVSS
- 8.8 HIGH
- EPSS
- 50.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W PostgreSQL występuje luka umożliwiająca złośliwemu superużytkownikowi wstrzyknięcie dowolnego kodu do wykonania podczas przywracania kopii zapasowej za pomocą narzędzi pg_dump, pg_dumpall oraz pg_restore w formacie zwykłym. Luka dotyczy wersji starszych niż 17.6, 16.10, 15.14, 14.19 oraz 13.22.
Wpływ biznesowy
Atakujący z uprawnieniami superużytkownika na serwerze źródłowym mogą wykorzystać tę lukę do wykonania nieautoryzowanego kodu na systemie klienta podczas przywracania kopii zapasowej, co może prowadzić do przejęcia kontroli nad systemem lub eskalacji uprawnień. Zagrożenie to wpływa na bezpieczeństwo danych i integralność środowiska bazodanowego.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję PostgreSQL i zastosować dostępne aktualizacje do wersji co najmniej 17.6, 16.10, 15.14, 14.19 lub 13.22. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie dostępu do superużytkownika oraz monitorowanie logów pod kątem podejrzanych działań podczas operacji przywracania kopii zapasowych.