int(6321)

Boletines de Vulnerabilidades


Actualización de seguridad para PostgreSQL

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Avanzado
Requerimientos del atacante Acceso remoto con cuenta

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado PostgreSQL 9.1.X
PostgreSQL 9.0.X
PostgreSQL 8.4.X
PostgreSQL 8.3.X

Descripción

Se ha detectado diversas vulnerabilidades en el uso de la función crypt(text,text) con encriptación DES en el módulo opcional pgcrypto.
Una de las vulnerabilidades consiste en que ciertas contraseñas contienen un byte con el valor 0x80, y los caracteres detrás de este byte se ignoran, haciendo que la contraseña se reduzca en longitud, y así sea más fácil comprometerla. Después de la actualización, cualquier contraseña que contenga este byte, deberá ser regenerada.

Solución

Se recomienda actualizar las instalaciones, que corrige las vulnerabilidadas mencionadas.

Identificadores estándar

Propiedad Valor
CVE CVE-2012-2655
CVE-2012-2143
BID

Recursos adicionales

PostgreSQL:
http://www.postgresql.org/about/news/1398/

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-06-11