Boletines de Vulnerabilidades |
Actualización de seguridad para PostgreSQL |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Obtener acceso |
| Dificultad | Avanzado |
| Requerimientos del atacante | Acceso remoto con cuenta |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | GNU/Linux |
| Software afectado |
PostgreSQL 9.1.X PostgreSQL 9.0.X PostgreSQL 8.4.X PostgreSQL 8.3.X |
Descripción |
|
|
Se ha detectado diversas vulnerabilidades en el uso de la función crypt(text,text) con encriptación DES en el módulo opcional pgcrypto. Una de las vulnerabilidades consiste en que ciertas contraseñas contienen un byte con el valor 0x80, y los caracteres detrás de este byte se ignoran, haciendo que la contraseña se reduzca en longitud, y así sea más fácil comprometerla. Después de la actualización, cualquier contraseña que contenga este byte, deberá ser regenerada. |
|
Solución |
|
| Se recomienda actualizar las instalaciones, que corrige las vulnerabilidadas mencionadas. | |
Identificadores estándar |
|
| Propiedad | Valor |
| CVE |
CVE-2012-2655 CVE-2012-2143 |
| BID | |
Recursos adicionales |
|
|
PostgreSQL: http://www.postgresql.org/about/news/1398/ |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2012-06-11 |














