Otkriveni su i otklonjeni višestruki sigurnosni propusti paketa postgresql. Napadač ih je mogao iskoristiti za proizvoljno čitanje i pisanje sistemskih datoteka, nedopušten pristup lozinkama, uskraćivanje usluga, dobivanje većih privilegija te ubacivanje SQL koda.

Paket: PostgreSQL 9.x
Operacijski sustavi: Fedora 17
Kritičnost: 6.5
Problem: nepravilno rukovanje ovlastima, pogreška u programskoj funkciji, pogreška u programskoj komponenti
Iskorištavanje: udaljeno
Posljedica: dobivanje većih privilegija, izmjena podataka, otkrivanje osjetljivih informacija, pokretanje SQL koda, uskraćivanje usluga (DoS), zaobilaženje postavljenih ograničenja
Rješenje: programska zakrpa proizvođača
CVE: CVE-2012-3488, CVE-2012-3489, CVE-2012-2143, CVE-2012-2655, CVE-2012-0866, CVE-2012-0867, CVE-2012-0868
Izvorni ID preporuke: FEDORA-2012-12165
Izvor: Fedora
 
Problem:
Problemi proizlaze iz xml2 contrib komponente koja nepravilno rukuje XML datotekama, xmlparse komponente za parsiranje XML datoteka, krivo razvijene funkcije crypt() za kriptiranje lozinki, zbog neispravnog rukovanja dodatkom za strane jezike, krivog provjeravanja SSL certifikata i pg_dump komponente za uzimanje informacija iz datoteka.

Posljedica:
Kao rezultat navedenih nedostataka napadač je mogao neovlašteno pristupiti osjetljivim informacijama, pisati i čitati sistemske datoteke, dovesti do uskraćivanja usluga, podmetnuti lažne certifikate te ubaciti SQL kod i dobiti veće privilegije.

Rješenje:
Svim korisnicima savjetuje se instalacija odgovarajućih zakrpa.


Izvorni tekst preporuke
Idi na vrh