int(6317)

Boletines de Vulnerabilidades


Actualizaciones de seguridad para PostgreSQL

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza official+tested
Impacto Integridad
Dificultad Avanzado
Requerimientos del atacante Acceso fisico

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Versiones de PostgreSQL 9.1.x, 9.0.x, 8.4.x y 8.3.x

Descripción

Se han lanzado actualizaciones de seguridad para PostgreSQL.

Las actualizaciones incluyen las versiones 9.1.4, 9.0.8 y 8.4.12 y 8.3.19 de PostgreSQL, que cierran dos agujeros de seguridad e incluye otras 42 correcciones de errores.
Los usuarios que utilicen la función de encriptación incluida en el módulo pgcrypto, deben actualizar sus instalaciones de inmediato , la actualización corrige transformaciones incorrectas de contraseña que pueden conducir a contraseñas más cortas de lo deseado que son más fáciles de atacar.
Después de la actualización, los usuarios tendrán que volver a generar todas las contraseñas que contienen el valor de byte 0x80, para reparar las contraseñas encriptadas que fueron truncadas por el código defectuoso.

El otro problema de seguridad que se ha corregido es un error en un controlador de llamadas que podría llevar a una caída del servidor cuando se aplica SECURITY DEFINDER y SET attributes. Esto puede ser explotado para crear situaciones de denegación de servicio (DoS).

Solución

Aplicar las actualizaciones.

Identificadores estándar

Propiedad Valor
CVE CVE-2012-2143
CVE-2012-2655
BID

Recursos adicionales

Aviso en el portal de PostgreSQL
http://www.postgresql.org/about/news/1398/

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-06-07