Vulnerability Bulletins |
Vulnerabilidades en PostgreSQL de Network Node Manager i (NNMi) |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | Oficial |
| Impact | Obtener acceso |
| Dificulty | Experto |
| Required attacker level | Acceso remoto con cuenta |
System information |
|
| Property | Value |
| Affected manufacturer | Comercial Software |
| Affected software | HP Network Node Manager i (NNMi), versiones 8.x, 9.0x y 9.1x (para HP-UX, Linux, Solaris y Windows con PostgreSQL) |
Description |
|
|
Se han publicado actualizaciones para corregir once vulnerabilidades descubiertas en HP Network Node Manager i (NNMi), versiones 8.x, 9.0x y 9.1x (para HP-UX, Linux, Solaris y Windows con PostgreSQL): - [CVE-2009-0922] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados causar una denegación de servicio debido a un fallo en la conversión de mensajes de errores. - [CVE-2009-3229] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados causar una denegación de servicio haciendo un "re-LOAD-ing" de ciertas bibliotecas. - [CVE-2009-3230] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados obtener un aumento de privilegios debido a un uso inapropiado de las operaciones RESET ROLE y RESET SESSION AUTHENTICATION. - [CVE-2009-3231] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados saltarse la autenticación utilizando autenticación LDAP anonimamente. - [CVE-2009-4034] Vulnerabilidad en Postgre SQL que permite a atacantes "man-in-the-middle" falsificar servidores Postgre SQL basados en SSL, y que permite a atacantes remotos saltarse las restricciones cliente-hostname mediante un certificado de cliente creado por el atacante y aprovado por una Autoridad de Certificación. - [CVE-2009-4136] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados obtener un aumento de privilegios debido auna gestión incorrecta de estados de sesiones. - [CVE-2010-1169] Vulnerabilidad en Postgre SQL que permite a atacantes remotos con privilegios de creación de bases de datos ejecutar código Perl arbitrario, debido a una mala restricción de procedimientos PL/perl. - [CVE-2010-1170] Vulnerabilidad en Postgre SQL que permite a atacantes remotos con privilegios de creación de bases de datos ejecutar código Tcl arbitrario, debido a una mala comprobación de permisos. - [CVE-2010-1975] Vulnerabilidad en Postgre SQL que permite a atacantes remotos autenticados eliminar preferencias de parámetros arbitrarias mediante una sentencia ALTER USER o ALTER DATABASE. - [CVE-2010-3433] Vulnerabilidad en Postgre SQL que permite a atacantes remotos autenticados obtener un aumento de privilegios mediante la introducción de código en la función SECURITY DEFINER. - [CVE-2010-4015] Vulnerabilidad en Postgre SQL que permite a atacantes remotos autenticados causar una denegación de servicio y posiblemente ejecutar código arbitrario mediante el uso de enteros con gran número de dígitos en funciones sin especificar. |
|
Solution |
|
|
Se han publicado actualizaciones para las versiones 9.0x y 9.1x. Los usuarios de versiones 8.x deben actualizar a la versión 9. |
|
Standar resources |
|
| Property | Value |
| CVE |
CVE-2009-0922 CVE-2010-1169 CVE-2010-1170 CVE-2010-1975 CVE-2009-3229 CVE-2009-3230 CVE-2009-3231 CVE-2010-3433 CVE-2010-4015 CVE-2009-4034 CVE-2009-4136 |
| BID | |
Other resources |
|
|
HPSBMU02781 SSRT100617 rev.1 - HP Network Node Manager i (NNMi) for HP-UX, Linux, Solaris, and Windows running PostgreSQL, Remote Execution of Arbitrary Code, Denial of Service (DoS) https://h20566.www2.hp.com/portal/site/hpsc/public/kb/docDisplay?docId=emr_na-c03333585 |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido | 2012-07-09 |






