PostgreSQL: CVE-2019-9193 Bukanlah Kerentanan Keamanan

Terkait dengan pemberitaan yang telah beredar luas tentang kerentanan keamanan pada PostgreSQL, maka PostgreSQL Security Team (PST) menegaskan bahwa hal tersebut bukanlah kerentanan keamanan.

PST meyakini bahwa registrasi kerentanan keamanan yang terdaftar dalam sistem Common Vulnerabilities & Exposures (CVE) dengan nomor CVE-2019-9193 merupakan sebuah kekeliruan. Hal tersebut berpotensi memengaruhi distro PostgreSQL lainnya. PST telah menghubungi pelapor untuk menginvestigasi masalah tersebut.

Pada registrasi CVE-2019-9193 disebutkan bahwa fitur “Copy to/from Program” yang tersedia pada PostgreSQL 9.3 hingga 11.2 memungkinkan ‘superuser’ database di dalam grup ‘pg_read_server_files’ bisa mengeksekusi perintah sistem operasi. Disebutkan pula bahwa fitur tersebut telah diaktifkan secara default dan bisa disalahgunakan untuk menjalankan perintah sistem operasi di Windows, Linux, dan macOS.

“Padahal yang terjadi adalah fitur yang dipermasalahkan tersebut hanya menjalankan fungsi sebagaimna mestinya, tidak ada kerentanan,” ungkap Julyanto Sutandang, CEO PT Equnix Business Solutions. Ia menambahkan bahwa apa yang diklaim sebagai kerentanan tersebut mirip seperti saat login sebagai superuser atau root pada sistem Unix, pengguna bisa mengedit dan membuat file serta menjalankan perintah sebagai root.

Fitur ”Copy to/from Program” tersebut secara jelas menyatakan hanya bisa dieksekusi oleh pengguna database yang telah mendapatkan peran sebagai ‘superuser’ atau peran default ‘pg_execute_server_program’. Fitur tersebut memang dirancang untuk mengizinkan ‘superuser’ atau ‘pg-execute_server_program’ bertindak sebagai pengguna sistem operasi di mana server PostgreSQL berjalan yang pada umumnya sebagai pengguna “postgres”.

Peran default pada ‘pg_read_server_files’ dan ‘pg_write_server_files’ yang disebutkan didalam registrasi CVE tidak mengizinkan pengguna database untuk menggunakan fitur “Copy to/from Program”.

Secara desain, tidak ada batasan keamanan antara ‘superuser’ database dengan ‘user’ sistem operasi di mana PostgreSQL dijalankan. Dengan demikian, server PostgreSQL tidak diizinkan untuk dijalankan sebagai ‘superuser’ dari sistem operasi (“root”). Fitur “Copy to/from Program itambahkan dalam PostgreSQL 9.3 tidak mengubah apapun yang disebutkan di atas, tetapi menambahkan perintah baru dalam lingkup keamanan yang telah tersedia sebelumnya.

PostgreSQL Security Team mengingatkan semua pengguna PostgreSQL untuk mengikuti praktik terbaik, yaitu tidak pernah memberikan hak akses ‘superuser’ untuk akses secara jarak jauh, atau kepada pihak tidak dikenal. Hal tersebut merupakan prosedur operasional standar keamanan yang seharusnya dilaksanakan dan diikuti dalam administrasi sistem, termasuk pula pada administrasi database.

www.swa.co.id

Leave a Reply

Sign In

Get the most out of SWA by signing in to your account

(close)

Register

Have an account? Sign In
(close)