int(6358)

Vulnerability Bulletins


Vulnerabilidades en PostgreSQL de Network Node Manager i (NNMi)

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer Comercial Software
Affected software HP Network Node Manager i (NNMi), versiones 8.x, 9.0x y 9.1x (para HP-UX, Linux, Solaris y Windows con PostgreSQL)

Description

Se han publicado actualizaciones para corregir once vulnerabilidades descubiertas en HP Network Node Manager i (NNMi), versiones 8.x, 9.0x y 9.1x (para HP-UX, Linux, Solaris y Windows con PostgreSQL):

- [CVE-2009-0922] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados causar una denegación de servicio debido a un fallo en la conversión de mensajes de errores.
- [CVE-2009-3229] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados causar una denegación de servicio haciendo un "re-LOAD-ing" de ciertas bibliotecas.
- [CVE-2009-3230] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados obtener un aumento de privilegios debido a un uso inapropiado de las operaciones RESET ROLE y RESET SESSION AUTHENTICATION.
- [CVE-2009-3231] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados saltarse la autenticación utilizando autenticación LDAP anonimamente.
- [CVE-2009-4034] Vulnerabilidad en Postgre SQL que permite a atacantes "man-in-the-middle" falsificar servidores Postgre SQL basados en SSL, y que permite a atacantes remotos saltarse las restricciones cliente-hostname mediante un certificado de cliente creado por el atacante y aprovado por una Autoridad de Certificación.
- [CVE-2009-4136] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados obtener un aumento de privilegios debido auna gestión incorrecta de estados de sesiones.
- [CVE-2010-1169] Vulnerabilidad en Postgre SQL que permite a atacantes remotos con privilegios de creación de bases de datos ejecutar código Perl arbitrario, debido a una mala restricción de procedimientos PL/perl.
- [CVE-2010-1170] Vulnerabilidad en Postgre SQL que permite a atacantes remotos con privilegios de creación de bases de datos ejecutar código Tcl arbitrario, debido a una mala comprobación de permisos.
- [CVE-2010-1975] Vulnerabilidad en Postgre SQL que permite a atacantes remotos autenticados eliminar preferencias de parámetros arbitrarias mediante una sentencia ALTER USER o ALTER DATABASE.
- [CVE-2010-3433] Vulnerabilidad en Postgre SQL que permite a atacantes remotos autenticados obtener un aumento de privilegios mediante la introducción de código en la función SECURITY DEFINER.
- [CVE-2010-4015] Vulnerabilidad en Postgre SQL que permite a atacantes remotos autenticados causar una denegación de servicio y posiblemente ejecutar código arbitrario mediante el uso de enteros con gran número de dígitos en funciones sin especificar.

Solution

Se han publicado actualizaciones para las versiones 9.0x y 9.1x.
Los usuarios de versiones 8.x deben actualizar a la versión 9.

Standar resources

Property Value
CVE CVE-2009-0922
CVE-2010-1169
CVE-2010-1170
CVE-2010-1975
CVE-2009-3229
CVE-2009-3230
CVE-2009-3231
CVE-2010-3433
CVE-2010-4015
CVE-2009-4034
CVE-2009-4136
BID

Other resources

HPSBMU02781 SSRT100617 rev.1 - HP Network Node Manager i (NNMi) for HP-UX, Linux, Solaris, and Windows running PostgreSQL, Remote Execution of Arbitrary Code, Denial of Service (DoS)
https://h20566.www2.hp.com/portal/site/hpsc/public/kb/docDisplay?docId=emr_na-c03333585

Version history

Version Comments Date
1.0 Aviso emitido 2012-07-09