int(6358)

Boletines de Vulnerabilidades


Vulnerabilidades en PostgreSQL de Network Node Manager i (NNMi)

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto con cuenta

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado HP Network Node Manager i (NNMi), versiones 8.x, 9.0x y 9.1x (para HP-UX, Linux, Solaris y Windows con PostgreSQL)

Descripción

Se han publicado actualizaciones para corregir once vulnerabilidades descubiertas en HP Network Node Manager i (NNMi), versiones 8.x, 9.0x y 9.1x (para HP-UX, Linux, Solaris y Windows con PostgreSQL):

- [CVE-2009-0922] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados causar una denegación de servicio debido a un fallo en la conversión de mensajes de errores.
- [CVE-2009-3229] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados causar una denegación de servicio haciendo un "re-LOAD-ing" de ciertas bibliotecas.
- [CVE-2009-3230] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados obtener un aumento de privilegios debido a un uso inapropiado de las operaciones RESET ROLE y RESET SESSION AUTHENTICATION.
- [CVE-2009-3231] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados saltarse la autenticación utilizando autenticación LDAP anonimamente.
- [CVE-2009-4034] Vulnerabilidad en Postgre SQL que permite a atacantes "man-in-the-middle" falsificar servidores Postgre SQL basados en SSL, y que permite a atacantes remotos saltarse las restricciones cliente-hostname mediante un certificado de cliente creado por el atacante y aprovado por una Autoridad de Certificación.
- [CVE-2009-4136] Vulnerabilidad en Postgre SQL que permite a atacantes remotos auntenticados obtener un aumento de privilegios debido auna gestión incorrecta de estados de sesiones.
- [CVE-2010-1169] Vulnerabilidad en Postgre SQL que permite a atacantes remotos con privilegios de creación de bases de datos ejecutar código Perl arbitrario, debido a una mala restricción de procedimientos PL/perl.
- [CVE-2010-1170] Vulnerabilidad en Postgre SQL que permite a atacantes remotos con privilegios de creación de bases de datos ejecutar código Tcl arbitrario, debido a una mala comprobación de permisos.
- [CVE-2010-1975] Vulnerabilidad en Postgre SQL que permite a atacantes remotos autenticados eliminar preferencias de parámetros arbitrarias mediante una sentencia ALTER USER o ALTER DATABASE.
- [CVE-2010-3433] Vulnerabilidad en Postgre SQL que permite a atacantes remotos autenticados obtener un aumento de privilegios mediante la introducción de código en la función SECURITY DEFINER.
- [CVE-2010-4015] Vulnerabilidad en Postgre SQL que permite a atacantes remotos autenticados causar una denegación de servicio y posiblemente ejecutar código arbitrario mediante el uso de enteros con gran número de dígitos en funciones sin especificar.

Solución

Se han publicado actualizaciones para las versiones 9.0x y 9.1x.
Los usuarios de versiones 8.x deben actualizar a la versión 9.

Identificadores estándar

Propiedad Valor
CVE CVE-2009-0922
CVE-2010-1169
CVE-2010-1170
CVE-2010-1975
CVE-2009-3229
CVE-2009-3230
CVE-2009-3231
CVE-2010-3433
CVE-2010-4015
CVE-2009-4034
CVE-2009-4136
BID

Recursos adicionales

HPSBMU02781 SSRT100617 rev.1 - HP Network Node Manager i (NNMi) for HP-UX, Linux, Solaris, and Windows running PostgreSQL, Remote Execution of Arbitrary Code, Denial of Service (DoS)
https://h20566.www2.hp.com/portal/site/hpsc/public/kb/docDisplay?docId=emr_na-c03333585

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-07-09