BDU:2025-15208: Уязвимость программного обеспечения для пула соединения в PostgreSQL PgBouncer, связанная с ненадежным путем поиска, позволяющая нарушителю вызвать отказ в обслуживании
Детали уязвимости BDU:2025-15208
Описание
Уязвимость программного обеспечения для пула соединения в PostgreSQL PgBouncer связана с ненадежным путем поиска. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Что делать с BDU:2025-15208
Высокая уязвимость (CVSS 7.5) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HAV:N/AC:H/Au:S/C:C/I:C/A:CCWE — тип уязвимости
CVE — международный идентификатор
Программа загружает библиотеку или файл из ненадёжного расположения. Позволяет подмену компонента (DLL hijacking).
Как атакуют и что делать ▾
Сценарий атаки
Программа загружает DLL из текущей директории (DLL hijacking). Атакующий кладёт вредоносную DLL в папку с документом.
Последствия
Выполнение кода с привилегиями приложения при открытии файла.
Рекомендации
Используйте абсолютные пути для загрузки библиотек, SetDllDirectory(""), SafeDllSearchMode.
Тактики и техники
Уязвимое ПО (6)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 1.7 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 4.7 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 1.8 | Не указана |
| Сообщество свободного программного обеспечения | PgBouncer | до 1.25.1 | Не указана |
| ООО «Ред Софт» | РЕД ОС | 8.0 | Не указана |
| ООО «Тантор Лабс» | СУБД «Tantor» | до 16.11.0 | Не указана |
Среды функционирования (4)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 1.7 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 4.7 | Не указана |
| ООО «РусБИТех-Астра» | Astra Linux Special Edition | 1.8 | Не указана |
| ООО «Ред Софт» | РЕД ОС | 8.0 | Не указана |
Рекомендации по устранению
Компенсирующие меры: 1. В настройках следующих параметров конфигурации необходимо: • в параметре track_extra_parameters не должно быть указано значение search_path (не является настройкой по умолчанию); • в параметре auth_user не должно быть указано имя привилегированного пользователя, от имени которого может быть выполнен произвольный код (не является настройкой по умолчанию); • в параметре auth_query должны быть указаны полные имена объектов.; 2. Перед использованием любых внешних данных (переменных, параметров) для построения пути их необходимо очищать и проверять; 3. Использовать мониторинг журналов аудита на предмет подозрительной активности; 4. используйте межсетевые экраны для ограничения доступа к портам pgbouncer (обычно 6432) и PostgreSQL (обычно 5432). Доступ должен быть разрешен только с доверенных IP-адресов (например, с серверов приложений); 5. При наличии IDS/IPS решения в инфраструктуре, обеспечить мониторинг сетевого трафика, идущего к pgbouncer и от него, на предмет аномалий и потенциальных атак (например, попыток SQL-инъекций или перебора паролей). Для pgbouncer: https://www.pgbouncer.org/changelog.html#pgbouncer-125x Для ОС Astra Linux: обновить пакет pgbouncer до 1.18.0-1.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18 Для Ред ОС: https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-pgbouncer-cve-2025-12819-7.3/?sphrase_id=1455094 Для ОС Astra Linux: обновить пакет pgbouncer до 1.9.0-2.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0421SE17 Для ОС Astra Linux: обновить пакет pgbouncer до 1.9.0-2.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2026-0518SE47 Для Tantor: Для СУБД «Tantor»: обновление программного обеспечения, применение оперативного обновления СУБД «Tantor» 16.11.0, предоставляемого в личном кабинете пользователя https://lk.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD)
SLA ФСТЭК №117
7 дней
по базовой оценке CVSS 7.5
Уточните SLA под вашу среду
Базовый балл 7.5 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Отслеживать (повышенный)
Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.
Вероятность эксплуатации в 30 дней (FIRST EPSS)
Информация
Обнаружена
2025-12-03
Опубликована
2025-12-05
Обновлена
2026-05-29
Эксплойт
Данные уточняются
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Сертификация ФСТЭК
Продукт сертифицирован ФСТЭК России — сертификат №2557 (действует).
Карточка сертификата в реестре СЗИСертификация подтверждает соответствие требованиям по защите информации на момент выдачи и не гарантирует отсутствие уязвимостей.
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Связанные уязвимости
Уязвимость механизма SCRAM (Salted Challenge Response Authentication Mechanism) программного обеспечения для пула соедин
Уязвимость механизма SCRAM (Salted Challenge Response Authentication Mechanism) программного обеспечения для пула соедин
Уязвимость программного обеспечения для пула соединения в PostgreSQL PgBouncer, связанная с выполнением цикла с недоступ
Уязвимость сервера приложений Apache Tomcat, связанная с неверным сроком действия сеанса, позволяющая нарушителю получит
Уязвимость платформы для мониторинга и наблюдения Grafana, связанная с непринятием мер по защите структуры веб-страницы,
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.