int(6321)

Vulnerability Bulletins


Actualización de seguridad para PostgreSQL

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Avanzado
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer GNU/Linux
Affected software PostgreSQL 9.1.X
PostgreSQL 9.0.X
PostgreSQL 8.4.X
PostgreSQL 8.3.X

Description

Se ha detectado diversas vulnerabilidades en el uso de la función crypt(text,text) con encriptación DES en el módulo opcional pgcrypto.
Una de las vulnerabilidades consiste en que ciertas contraseñas contienen un byte con el valor 0x80, y los caracteres detrás de este byte se ignoran, haciendo que la contraseña se reduzca en longitud, y así sea más fácil comprometerla. Después de la actualización, cualquier contraseña que contenga este byte, deberá ser regenerada.

Solution

Se recomienda actualizar las instalaciones, que corrige las vulnerabilidadas mencionadas.

Standar resources

Property Value
CVE CVE-2012-2655
CVE-2012-2143
BID

Other resources

PostgreSQL:
http://www.postgresql.org/about/news/1398/

Version history

Version Comments Date
1.0 Aviso emitido 2012-06-11