Российская СУБД Postgres Pro получила сертификат соответствия ФСТЭК

Российская СУБД Postgres Pro получила сертификат соответствия ФСТЭК

Российская СУБД Postgres Pro получила сертификат соответствия ФСТЭК

Система управления базами данных Postgres Pro сертифицирована ФСТЭК России. Сертификат удостоверяет, что СУБД Postgres Pro может применяться для защиты информации в государственных информационных системах и автоматизированных системах управления до 1 класса защищенности, а также обеспечения до 1 уровня защищенности персональных данных в информационных системах.

Сооснователь и заместитель генерального директора Postgres Professional Иван Панченко прокомментировал получение сертификата: «СУБД семейства PostgreSQL и их средства защиты информации пользуются доверием во всем мире. Теперь надежность в Postgres Pro подтверждена сертификатом ФСТЭК, что открывает возможность использования этой отечественной СУБД в системах работы с конфиденциальной информацией и персональными данными. Многие наши заказчики хотели получить сертифицированный ФСТЭК России Postgres Pro современной версии, и теперь такая возможность есть. Это позволит им использовать Postgres Pro в более широком классе систем».

СУБД Postgres Pro соответствует требованиям руководящих документов «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации» (Гостехкомиссия России, 1992) – по 5 классу защищенности, «Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей» (Гостехкомиссия России, 1999) – по 4 уровню контроля и технических условий при выполнении указаний по эксплуатации, приведенных в формуляре.

Сертификационные испытания проводились испытательной лабораторией ЗАО НПО «Эшелон». Директор департамента сертификации и тестирования НПО «Эшелон» Александр Барабанов отметил: «Мы рады, что одна из передовых систем управления базами данных, доработанная с учетом требований российского законодательства, успешно прошла испытания по достаточно серьёзным требованиям регулятора. Стоит отметить, что сертификат ФСТЭК России подтверждает корректное функционирование СУБД Postgres Pro практически для всех операционных систем из Единого реестра российских программ».

Ключевые особенности сертифицированной версии СУБД Postgres Pro

  1. Функционально полностью соответствует стандартной версии Postgres Pro 9.5.2.1 с поддержкой безопасности на уровне строк (row level security, RLS).
  2. Имеет встроенные средства защиты от несанкционированного доступа к информации, включая очистку оперативной и дисковой памяти (очистка файлов 
  3. во внешней памяти перед удалением, очистка версий строк (очистка страниц) перед удалением, очистка оперативной памяти перед освобождением, очистка журнала упреждающей записи перед удалением или перезаписью).
  4. Имеет встроенный контроль целостности исполняемых файлов, конфигурационных файлов и таблиц системного каталога.
  5. Функционирует под управлением следующих операционных систем:
  • ОС специального назначения «Astra Linux Special Edition» РУСБ.10015-01
  • ОС РОСА SX Кобальт - 64-бит
  • ОС РОСА DX64 Кобальт - 64-бит
  • 5.° ОС ALT Linux СПТ 6.0 - 64-бит
  • 5.° ОС ALT Linux СПТ 7.0 - 64-бит
  • 5.° ОС ГосЛинукс 6

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru