U radu programskog paketa PostgreSQL uočen je niz sigurnosnih propusta. Moguće ih je iskoristiti udaljeno, za pokretanje proizvoljnog programskog koda, izvođenje DoS napada, dobivanje većih ovlasti i zaobilaženje pojedinih ograničenja.

Paket: PostgreSQL 8.x, PostgreSQL 9.x
Operacijski sustavi: Gentoo Linux
Kritičnost: 6.3
Problem: cjelobrojno prepisivanje, pogreška u programskoj funkciji, pogreška u programskoj komponenti
Iskorištavanje: udaljeno
Posljedica: dobivanje većih privilegija, proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS), zaobilaženje postavljenih ograničenja
Rješenje: programska zakrpa proizvođača
CVE: CVE-2009-0922, CVE-2009-3229, CVE-2009-3230, CVE-2009-3231, CVE-2009-4034, CVE-2009-4136, CVE-2010-0442, CVE-2010-0733, CVE-2010-1169, CVE-2010-1170, CVE-2010-1447, CVE-2010-1975, CVE-2010-3433, CVE-2010-4015, CVE-2011-2483
Izvorni ID preporuke: GLSA 201110-22
Izvor: Gentoo
 
Problem:
Propusti su posljedica neodgovarajućeg rukovanja znakom '\0' u imenu domene, pogreške u funkciji "bitsubstr", cjelobrojnog prepisivanja u datoteci "src/backend/executor/nodeHash.c", nepravilnosti u "PL/Tcl" implementaciji, itd. Za uvid u sve propuste preporuča se pregled teksta izvorne preporuke.

Posljedica:
Napadaču omogućuju stjecanje većih ovlasti, zaobilaženje pojedinih ograničenja, izvođenje DoS (eng. Denial of Service) napada i izvršavanje zlonamjernog programskog koda.

Rješenje:
Korisnicima se savjetuje instalacija najnovije inačice.


Izvorni tekst preporuke
Idi na vrh