← voltar
CVE-2023-39418lowCWE-1220

Postgresql: merge fails to enforce update or select row security policies

8Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 3.1epss 1.0%
probabilidade de exploração
1.0%top 42% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O comando MERGE do PostgreSQL não verifica adequadamente as regras de segurança ao atualizar linhas, permitindo que usuários salvem dados que deveriam ser bloqueados pelas políticas de segurança.

Detalhe técnico

O comando MERGE no PostgreSQL não aplica políticas de segurança em nível de linha (RLS) para operações UPDATE e SELECT em novas linhas, permitindo que um atacante com privilégios de MERGE contorne restrições de segurança e insira linhas que seriam normalmente rejeitadas por políticas UPDATE ou SELECT.

Resumo gerado e traduzido por IA a partir da descrição oficial.
A vulnerability was found in PostgreSQL with the use of the MERGE command, which fails to test new rows against row security policies defined for UPDATE and SELECT. If UPDATE and SELECT policies forbid some rows that INSERT policies do not forbid, a user could store such rows.
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N