Lỗ hổng SQL Injection nghiêm trọng trong PostgreSQL

Search for a command to run...

No comments yet. Be the first to comment.
Chuyện Gì Đang Xảy Ra? Hãy tưởng tượng thế này: bạn đang ngồi làm việc trên máy tính, soạn email, lướt web, mở tài khoản ngân hàng kiểm tra số dư. Mọi thứ đều bình thường. Không có cửa sổ lạ nào bật l

What's Going On? Imagine this: you're sitting at your computer, composing emails, surfing the web, opening a bank account to check the balance. Everything is normal. No strange windows pop up. There a

Tổng Quan SourTrade là chiến dịch malvertising quy mô lớn đang hoạt động từ cuối 2024, nhắm vào nhà đầu tư crypto và trader tại 12 quốc gia trên 25 ngôn ngữ. Kẻ tấn công giả mạo ba nền tảng được tin d

Overview SourTrade is a large-scale malvertising campaign running since late 2024, targeting crypto investors and traders in 12 countries across 25 languages. The attacker impersonates three trusted p

Tổng Quan Hãy hình dung kịch bản này: bạn vừa check-in khách sạn sau chuyến bay dài, mở laptop, bật Wi-Fi, mở Chrome và Chrome tự mở trang đăng nhập Microsoft 365. Trông quen thuộc. Bạn gõ mật khẩu, b

Trong báo cáo mới đây của Rapid7 cho biết tin tặc đang tích cực khai thác một lỗ hổng Zero-day nghiêm trọng đang tồn tại trong PostgreSQL, cho phép tin tặc thực hiện tấn công bằng SQL Injection và có thể dẫn tới các cuộc tấn công thực thi mã từ xa.
CVE-2025-109417.3, 16.7, 15.11, 14.16, 13.19 đều bị ảnh hưởng.CVE-2025-1094 được phát hiện trong quá trình nghiên cứu lỗ hổng CVE-2024-12356 - cho phép kẻ tấn công chưa xác thực thực thi mã từ xa trên các sản phẩm của BeyondTrust, các nhà nghiên cứu nhận thấy khai thác thành công CVE-2025-1094 chính là bước đệm để thực hiện khai thác CVE-2024-12356. Mặc dù BeyondTrust đã phát hành bản vá cho CVE-2024-12356 từ tháng 12/2024, nhưng lỗ hổng trong PostgreSQL vẫn chưa được khắc phục cho tới khi các nhà nghiên cứu thuộc Rapid7 phát hiện ra.
Bắt nguồn từ việc PostgreSQL xử lý không đúng cách cú pháp trích dẫn (quoting syntax) trong các hàm của thư viện libpq bao gồm:
PQescapeLiteral()PQescapeIdentifier()PQescapeString()PQescapeStringConn()Mặc dù được thiết kế và xây dựng cho việc thoát (escape) các ký tự đặc biệt và tránh nguy cơ xảy ra SQL Injection trong psql (trình terminal tương tác của PostgreSQL), tuy nhiên nếu lập trình viên sử dụng các hàm trên sai cách khi xây dựng truy vấn SQL trong psql thì vẫn có thể dẫn tới khả năng bị chèn mã khi kết hợp với cách psql xử lý chuỗi UTF-8 không hợp lệ.
Tương tự, nếu không được xử lý đúng cú pháp trích dẫn trong những chương trình tiện ích (utility programs) bằng dòng lệnh của PortgreSQL, khai thác SQL Injection vẫn có thể được thực hiện khi tham số client_encoding được đặt gán giá trị BIG5 và tham số server_encoding được gán giá trị EUC_TW hoặc MULE_INTERNAL.
Nghiên cứu cũng chỉ ra tin tặc có thể kiểm soát toàn bộ hệ thống nếu khai thác thành công CVE-2025-1094. Lợi dụng khả năng chạy meta-lệnh (meta-commands) của công cụ tương tác, cho phép mở rộng chức năng của công cụ và cung cấp nhiều thao tác bổ sung như thực hiện lệnh với dấu chấm than ! trên psql, tin tặc có thể thực thi lệnh shell với quyền hệ điều hành, dẫn tới thực thi mã tuỳ ý và kiểm soát hệ thống.
Người dùng PostgreSQL cần cập nhật lên phiên bản 17.3, 16.7, 15.11, 14.16, 13.19 hoặc các phiên bản mới hơn để nhận được bản vá cho lỗ hổng này.