Site icon Siber Havadis

CVE-2025-8714/8715: PostgreSQL pg_dump’ta Kritik Kod Yürütme Açıkları

PostgreSQL pg_dump kritik zafiyet (CVE-2025-8714/8715) — 17.6/16.10/15.14/14.19/13.22

PostgreSQL, 14 Ağu 2025’te kritik yamaları yayımladı; psql’de kod yürütme riski.

PostgreSQL Global Development Group, veritabanı yedekleme/geri yükleme araçlarını hedefleyen iki kritik zafiyet için acil güvenlik güncellemeleri yayımladı. Etkilenen sürümler 13–17; yamalar 17.6, 16.10, 15.14, 14.19 ve 13.22 ile sunuldu.

Önem Seviyesi ve CVSS

Kısa etki özeti: Güvenilmeyen kaynaklardan gelen dump dosyalarıyla psql çalıştırmak uzak kod yürütme riskini doğurur. Düzeltmeler 14 Ağustos 2025 tarihli sürümlerde mevcut.

Etkilenen Sürümler

Hızlı Çözüm (Önleyici Aksiyon)

  1. Acil yükseltme: Sunucu ve yönetim araçlarını 17.6 / 16.10 / 15.14 / 14.19 / 13.22 seviyesine çıkarın.
  2. Güvenilmeyen dump’ları engelleyin: Kaynağı belirsiz veya bütünlüğü doğrulanmamış .sql / plain dump dosyalarını psql/pg_restore ile çalıştırmayın.
  3. Yetki hijyenini sıkılaştırın: Superuser erişimini sınırlandırın; yedek/restore işlemlerini düşük ayrıcalıklı hesaplarla yürütün.
  4. Şüpheli adlandırmaları gözden geçirin: Dump/şema içinde alışılmadık obje adları (ör. newline) tespit ederseniz geri yüklemeyi durdurun.
  5. Güncelleme sonrası test: Kritik uygulamalarda restore senaryosunu güvenli ortamda doğrulayın; komut yürütme uyarılarını izleyin.

Neden Önemli?

Bu açıklar, veriyi şifrelemekten ziyade araç zincirini suistimal ederek içeri sızmayı ve geri yükleme anında kod yürütmeyi hedefler. Klasik yedekleme stratejisi tek başına yeterli değildir; kaynak güveni, yetki sınırları ve araç sürümleri hayati önem taşır.

Exit mobile version