int(6317)

Vulnerability Bulletins


Actualizaciones de seguridad para PostgreSQL

Vulnerability classification

Property Value
Confidence level official+tested
Impact Integridad
Dificulty Avanzado
Required attacker level Acceso fisico

System information

Property Value
Affected manufacturer Comercial Software
Affected software Versiones de PostgreSQL 9.1.x, 9.0.x, 8.4.x y 8.3.x

Description

Se han lanzado actualizaciones de seguridad para PostgreSQL.

Las actualizaciones incluyen las versiones 9.1.4, 9.0.8 y 8.4.12 y 8.3.19 de PostgreSQL, que cierran dos agujeros de seguridad e incluye otras 42 correcciones de errores.
Los usuarios que utilicen la función de encriptación incluida en el módulo pgcrypto, deben actualizar sus instalaciones de inmediato , la actualización corrige transformaciones incorrectas de contraseña que pueden conducir a contraseñas más cortas de lo deseado que son más fáciles de atacar.
Después de la actualización, los usuarios tendrán que volver a generar todas las contraseñas que contienen el valor de byte 0x80, para reparar las contraseñas encriptadas que fueron truncadas por el código defectuoso.

El otro problema de seguridad que se ha corregido es un error en un controlador de llamadas que podría llevar a una caída del servidor cuando se aplica SECURITY DEFINDER y SET attributes. Esto puede ser explotado para crear situaciones de denegación de servicio (DoS).

Solution

Aplicar las actualizaciones.

Standar resources

Property Value
CVE CVE-2012-2143
CVE-2012-2655
BID

Other resources

Aviso en el portal de PostgreSQL
http://www.postgresql.org/about/news/1398/

Version history

Version Comments Date
1.0 Aviso emitido 2012-06-07