|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PostgreSQL : Vulnérabilités Diverses
07/01/2008 19H03
Référence Secunia : SA28359
Date de publication : 2008-01-07
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Elévation de privilèges, DoS
Lieu : Depuis le réseau local
Solutions :
Correctif de l'éditeur
Produit :
PostgreSQL 7.x
PostgreSQL 8.x
Référence CVE :
CVE-2007-6067
Description :
Quelques vulnérabilités ont été identifiées dans PostgreSQL, qui pourraient être exploitées par des utilisateurs malicieux pour obtenir des privilèges plus élevés ou pour causer un Déni de Service (DoS).
1) Des fonctions d'index sont exécutées comme superuser pendant "VACUUM" et "ANALYZE", qui pourrait être exploitée pour obtenir des privilèges plus élevés.
2) "SET ROLE" et "SET SESSION AUTHORIZATION" sont autorisés dans des fonctions d'indexation, qui pourrait être exploitée pour obtenir des privilèges plus élevés.
3) Différentes erreurs dans le traitement d'expressions régulières dans des requêtes SQL pourrait être exploitée pour entrainer des boucles infinies, consommer une grande quantité de mémoire, ou à planter le backend, provoquant un DoS.
4) Des erreurs dans le moduleDBLink pourrait être exploitée pour obtenir des super privilèges utilisateur en étant utilisées en combinaison avec local trust ou ident authentification.
Les vulnérabilités sont rapportées en versions 8.2, 8.1, 8.0, 7.4, et 7.3.
.
Solutions :
Mettre à jour en version 8.2.6, 8.1.11, 8.0.15, 7.4.19, ou 7.3.21.
Source code:
http://www.postgresql.org/ftp/source/
Binaries:
http://www.postgresql.org/ftp/binary/
Vulnérabilité découverte par :
Rapportée par l'éditeur.
Référence :
PostgreSQL:
http://www.postgresql.org/about/news.905
Veuillez noter : L'information sur laquelle ce bulletin de sécurité Secunia est basé provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|