CVE-2025-8714/8715: PostgreSQL pg_dump’ta Kritik Kod Yürütme Açıkları

PostgreSQL Global Development Group, veritabanı yedekleme/geri yükleme araçlarını hedefleyen iki kritik zafiyet için acil güvenlik güncellemeleri yayımladı. Etkilenen sürümler 13–17; yamalar 17.6, 16.10, 15.14, 14.19 ve 13.22 ile sunuldu.

Önem Seviyesi ve CVSS

  • CVE-2025-8714 — CVSS 8.8: pg_dump, kaynak sunucunun superuser’ının hazırladığı içerik üzerinden, yedek geri yükleyen istemcide (psql) keyfi komut çalıştırmaya yol açabiliyor.
  • CVE-2025-8715 — CVSS 8.8: Obje adlarına eklenen yeni satır karakterleri, pg_dump çıktısına psql meta-komutları enjekte ederek hem psql istemcisinde hem de hedef sunucuda kod yürütmeye neden olabiliyor.

Kısa etki özeti: Güvenilmeyen kaynaklardan gelen dump dosyalarıyla psql çalıştırmak uzak kod yürütme riskini doğurur. Düzeltmeler 14 Ağustos 2025 tarihli sürümlerde mevcut.

Etkilenen Sürümler

  • PostgreSQL 13–17 (düzeltme 13.22, 14.19, 15.14, 16.10, 17.6 sürümlerinde).

Hızlı Çözüm (Önleyici Aksiyon)

  1. Acil yükseltme: Sunucu ve yönetim araçlarını 17.6 / 16.10 / 15.14 / 14.19 / 13.22 seviyesine çıkarın.
  2. Güvenilmeyen dump’ları engelleyin: Kaynağı belirsiz veya bütünlüğü doğrulanmamış .sql / plain dump dosyalarını psql/pg_restore ile çalıştırmayın.
  3. Yetki hijyenini sıkılaştırın: Superuser erişimini sınırlandırın; yedek/restore işlemlerini düşük ayrıcalıklı hesaplarla yürütün.
  4. Şüpheli adlandırmaları gözden geçirin: Dump/şema içinde alışılmadık obje adları (ör. newline) tespit ederseniz geri yüklemeyi durdurun.
  5. Güncelleme sonrası test: Kritik uygulamalarda restore senaryosunu güvenli ortamda doğrulayın; komut yürütme uyarılarını izleyin.

Neden Önemli?

Bu açıklar, veriyi şifrelemekten ziyade araç zincirini suistimal ederek içeri sızmayı ve geri yükleme anında kod yürütmeyi hedefler. Klasik yedekleme stratejisi tek başına yeterli değildir; kaynak güveni, yetki sınırları ve araç sürümleri hayati önem taşır.

Related Posts

SynkLoader: Microsoft Teams Üzerinden Sahte Windows Ekranıyla Parola Çalıyor

Microsoft Teams kullanıcılarını hedef alan yeni bir kimlik avı kampanyasında, SynkLoader adlı zararlı yazılım ailesinin kullanıldığı tespit edildi. Saldırganlar, şirketlerin BT destek ekiplerini taklit ederek çalışanlara kötü amaçlı bir MSI…

ToxicPanda 2.0: Google Play’i Engelleyerek Android Güvenliğini Hedefliyor

Android kullanıcılarını hedef alan ToxicPanda zararlı yazılımının yeni sürümü, güvenlik mekanizmalarını devre dışı bırakmaya yönelik yetenekleriyle gündeme geldi. ToxicPanda 2.0 olarak adlandırılan yeni varyantın, VPN iznini kötüye kullanarak Google Play…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir