Boletines de Vulnerabilidades |
Actualizaciones de seguridad para PostgreSQL |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | official+tested |
| Impacto | Integridad |
| Dificultad | Avanzado |
| Requerimientos del atacante | Acceso fisico |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | Comercial Software |
| Software afectado | Versiones de PostgreSQL 9.1.x, 9.0.x, 8.4.x y 8.3.x |
Descripción |
|
|
Se han lanzado actualizaciones de seguridad para PostgreSQL. Las actualizaciones incluyen las versiones 9.1.4, 9.0.8 y 8.4.12 y 8.3.19 de PostgreSQL, que cierran dos agujeros de seguridad e incluye otras 42 correcciones de errores. Los usuarios que utilicen la función de encriptación incluida en el módulo pgcrypto, deben actualizar sus instalaciones de inmediato , la actualización corrige transformaciones incorrectas de contraseña que pueden conducir a contraseñas más cortas de lo deseado que son más fáciles de atacar. Después de la actualización, los usuarios tendrán que volver a generar todas las contraseñas que contienen el valor de byte 0x80, para reparar las contraseñas encriptadas que fueron truncadas por el código defectuoso. El otro problema de seguridad que se ha corregido es un error en un controlador de llamadas que podría llevar a una caída del servidor cuando se aplica SECURITY DEFINDER y SET attributes. Esto puede ser explotado para crear situaciones de denegación de servicio (DoS). |
|
Solución |
|
| Aplicar las actualizaciones. | |
Identificadores estándar |
|
| Propiedad | Valor |
| CVE |
CVE-2012-2143 CVE-2012-2655 |
| BID | |
Recursos adicionales |
|
|
Aviso en el portal de PostgreSQL http://www.postgresql.org/about/news/1398/ |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2012-06-07 |














