Vulnerability Bulletins |
Actualización de seguridad para PostgreSQL |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | Oficial |
| Impact | Obtener acceso |
| Dificulty | Avanzado |
| Required attacker level | Acceso remoto con cuenta |
System information |
|
| Property | Value |
| Affected manufacturer | GNU/Linux |
| Affected software |
PostgreSQL 9.1.X PostgreSQL 9.0.X PostgreSQL 8.4.X PostgreSQL 8.3.X |
Description |
|
|
Se ha detectado diversas vulnerabilidades en el uso de la función crypt(text,text) con encriptación DES en el módulo opcional pgcrypto. Una de las vulnerabilidades consiste en que ciertas contraseñas contienen un byte con el valor 0x80, y los caracteres detrás de este byte se ignoran, haciendo que la contraseña se reduzca en longitud, y así sea más fácil comprometerla. Después de la actualización, cualquier contraseña que contenga este byte, deberá ser regenerada. |
|
Solution |
|
| Se recomienda actualizar las instalaciones, que corrige las vulnerabilidadas mencionadas. | |
Standar resources |
|
| Property | Value |
| CVE |
CVE-2012-2655 CVE-2012-2143 |
| BID | |
Other resources |
|
|
PostgreSQL: http://www.postgresql.org/about/news/1398/ |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido | 2012-06-11 |






