Risque
- Exécution de code arbitraire ;
- contournement de la politique de sécurité ;
- atteinte à l'intégrité des données ;
- atteinte à la confidentialité des données ;
- élévation de privilèges.
Systèmes affectés
Les versions 7.4, 8.0, 8.1, 8.2, 8.3 et 8.4 de PostgreSQL sont affectées.
Résumé
Des vulnérabilités multiples affectent PostgreSQL et permettent à un utilisateur malveillant d'exécuter du code arbitraire, de contourner la politique de sécurité ou d'élever ses privilèges.
Description
Plusieurs vulnérabilités sont présentes dans PostgreSQL :
- Le module PL/Perl, s'il est installé et activé, peut permettre l'exécution de code PERL arbitraire sur le serveur ;
- Le module PL/Tcl, s'il est installé et activé, peut permettre l'exécution de code Tcl arbitraire sur le serveur.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Les versions 8.4.4, 8.3.11, 8.2.17, 8.1.21, 8.0.25 et 7.4.29 corrigent ces problèmes.
Documentation
- Bulletin de sécurité de l'éditeur PostgreSQL :
http://www.postgresql.org/about/news.1203
- Bulletin de sécurité Debian DSA-22051-1 du 24 mai 2010 :
http://www.debian.org/security/2010/dsa-2051
- Bulletins de sécurité Sun Solaris du 15 juillet 2010 :
http://blogs.sun.com/security/entry/cve_2010_1169_cve_2010
http://blogs.sun.com/security/entry/cve_2010_1169_cve_20101
- Référence CVE CVE-2010-1447 :
https://www.cve.org/CVERecord?id=CVE-2010-1447
- Référence CVE CVE-2010-1169 :
https://www.cve.org/CVERecord?id=CVE-2010-1169
- Référence CVE CVE-2010-1170 :
https://www.cve.org/CVERecord?id=CVE-2010-1170