Множественные уязвимости в PostgreSQL

Дата публикации:
05.04.2013
Дата изменения:
24.10.2013
Всего просмотров:
1364
Опасность:
Низкая
Наличие исправления:
Да
Количество уязвимостей:
3
CVSSv2 рейтинг:
(AV:A/AC:L/Au:N/C:N/I:P/A:P/E:U/RL:O/RC:C) = Base:4.8/Temporal:3.5
(AV:A/AC:H/Au:N/C:P/I:P/A:N/E:U/RL:O/RC:C) = Base:3.2/Temporal:2.4
(AV:A/AC:M/Au:N/C:N/I:P/A:N/E:U/RL:O/RC:C) = Base:2.9/Temporal:2.1
CVE ID:
CVE-2013-1899
CVE-2013-1900
CVE-2013-1901
CVE-2013-1902
CVE-2013-1903
Вектор эксплуатации:
Локальная сеть
Воздействие:
Брут-форс атака
Отказ в обслуживании
Обход ограничений безопасности
CWE ID:
Нет данных
Наличие эксплоита:
Нет данных
Уязвимые продукты:
PostgreSQL 8.x
PostgreSQL 9.x
Уязвимые версии:
PostgreSQL 8.x
PostgreSQL 9.x

Описание:
Обнаруженные уязвимости позволяют удаленному пользователю обойти ограничения безопасности на целевой системе.

1. Уязвимость существует из-за ошибки обработки свичей командной строки. Удаленный пользователь с помощью специально сформированного запроса о соединении нанести повреждение или уничтожить файлы и вызвать отказ в обслуживании.

Примечание: Уязвимость № 1 распространяется на продукт версий до 9.2.4, 9.1.9 и 9.0.13.

2. Уязвимость существует из-за ошибки при использовании функций contrib/pgcrypto. Шифрование может оказаться менее надежным, чем предполагается.

Примечание: Для успешной эксплуатации уязвимости в postmaster значении ssl должно равняться on. Уязвимость распространяется на продукт версий до 9.2.4, 9.1.9, 9.0.13, и 8.4.17.

3. Уязвимость существует из-за ошибки в основном серверном компоненте, связанной с некорректной проверкой привилегий REPLICATION. Удаленный пользователь может вызвать функцию pg_start_backup() или pg_stop_backup() и приостановить создание резервных копий.

Примечание: Уязвимость № 3 распространяется на продукт версий до 9.2.4 и 9.1.9.

Производитель также сообщает о наличии двух брешей в графических инсталляторах для Linux и Mac OS X. Удаленный пользователь может с помощью специально сформированной символической ссылки раскрыть пароль суперпользователя.

URL производителя: http://www.postgresql.org/

Решение: Для устранения уязвимости установите исправление с сайта производителя.

Ссылки: http://www.postgresql.org/support/security/
http://www.postgresql.org/about/news/1456/
http://www.postgresql.org/docs/9.2/static/release-9-2-4.html

или введите имя

CAPTCHA