SQL Injection Schwachstelle in PostgreSQL Java Treiber pgjdbc

Eine schwerwiegende Sicherheitslücke wurde im PostgreSQL JDBC-Treiber (pgjdbc) identifiziert, die eine SQL-Injection ermöglicht. Die Schwachstelle, bekannt unter der CVE-ID CVE-2024-1597, betrifft mehrere Versionen des Treibers und wurde als kritisch mit einem CVSS-Score von 10.0 / 10.0 eingestuft.

Die Sicherheitslücke tritt auf, wenn die Verbindungseigenschaft preferQueryMode=simple verwendet wird, die nicht die Standardeinstellung ist. In Verbindung mit einer anfälligen SQL-Anweisung, die einen Parameterwert negiert, ermöglicht dies die SQL-Injection. Die Standardabfrageart des Treibers, der erweiterte Modus, ist von dieser Schwachstelle nicht betroffen.

Um die Schwachstelle auszunutzen, müssen zwei Platzhalter im SQL-Statement direkt aufeinanderfolgen: der erste für einen numerischen Wert, gefolgt von einem Minuszeichen, und der zweite für einen Zeichenfolgewert. Beide Parameter müssen vom Benutzer kontrollierbar sein. Infolge eines Fehlers im Treiber wird der negative Wert des ersten Parameters als Kommentar interpretiert, wodurch der nachfolgende String unbemerkt in das SQL-Statement eingeschleust werden kann.

Ein Beispiel für die Ausnutzung der Schwachstelle im einfachen Abfragemodus:

PreparedStatement stmt = conn.prepareStatement("SELECT -?, ?");
stmt.setInt(1, -1);
stmt.setString(2, "\nWHERE false --");
ResultSet rs = stmt.executeQuery();

Das resultierende SQL würde zu einer injizierten WHERE-Klausel führen:

SELECT --1,'
WHERE false --'

Die gepatchten Versionen des Treibers, die dieses Problem beheben, umfassen die Versionen 42.7.2, 42.6.1, 42.5.5, 42.4.4, 42.3.9 und 42.2.28, einschließlich einer speziellen Version für Java 7. Die Aktualisierung zwingt alle Parameter, als eingekapselte Literale serialisiert zu werden, wodurch das Risiko einer SQL-Injection eliminiert wird.

Benutzern, die den einfachen Abfragemodus nutzen, wird dringend empfohlen, auf die gepatchten Versionen zu aktualisieren oder auf den erweiterten Standardabfragemodus umzustellen, um sich vor dieser kritischen Sicherheitslücke zu schützen.

Related Posts

Wordpress LiteSpeed Cache Plugin: XSS Lücke ermöglicht Datenklau

Die kritische Sicherheitslücke CVE-2023-40000 im LiteSpeed Cache Plugin für WordPress ermöglicht es unautorisierten Nutzern, durch eine gespeicherte Cross-Site Scripting (XSS) Attacke erweiterte Berechtigungen auf WordPress-Websites zu erlangen. Das Plugin, das auf mehr als fünf Millionen Websites installiert ist, wird genutzt, um die Leistung der Seiten zu verbessern.

Read More

Studie: Jedes fünfte Dockerhub Repository Malware verseucht

Sicherheitsforscher von JFrog haben in Zusammenarbeit mit Docker eine großangelegte Malware-Kampagne aufgedeckt, die Millionen von schädlichen Repositories auf Docker Hub platziert hat. Diese Entdeckung betrifft eine Plattform, die weltweit von Entwicklern genutzt wird, um Docker-Images zu verteilen und zu verwalten.

Read More

Sicherheitslücke bei Lufthansa: Siri trägt fremde Flugdaten in Kalender ein

Laut einem Bericht der NZZ hat kam es bei der Lufthansa und ihrer Tochtergesellschaft Swiss zu einem ungewollten Datenleck. Apples KI-Assistentin Siri hat aufgrund einer Fehlkonfiguration die Log-in-Daten von Flugbuchungen erfasst und diese Informationen automatisch in die Kalender von Fremden eingetragen. Dieses Problem wurde am 8. April 2024 erkannt und betraf Buchungen, die durch eine bestimmte Sicherheitsschwäche in den Systemen der Airlines zugänglich wurden.

Read More