Risques
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Exécution de code arbitraire
- Élévation de privilèges
Systèmes affectés
Les versions 7.4, 8.0, 8.1, 8.2, 8.3 et 8.4 de PostgreSQL sont affectées.
Résumé
Des vulnérabilités multiples affectent PostgreSQL et permettent à un utilisateur malveillant d'exécuter du code arbitraire, de contourner la politique de sécurité ou d'élever ses privilèges.
Description
Plusieurs vulnérabilités sont présentes dans PostgreSQL :
- Le module PL/Perl, s'il est installé et activé, peut permettre l'exécution de code PERL arbitraire sur le serveur ;
- Le module PL/Tcl, s'il est installé et activé, peut permettre l'exécution de code Tcl arbitraire sur le serveur.
D'autres vulnérabilités non spécifiées affectent aussi les versions vulnérables de PostgreSQL.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Les versions 8.4.4, 8.3.11, 8.2.17, 8.1.21, 8.0.25 et 7.4.29 corrigent ces problèmes.
Documentation
- Bulletin de sécurité Debian DSA-22051-1 du 24 mai 2010 : http://www.debian.org/security/2010/dsa-2051
- Bulletin de sécurité de l'éditeur PostgreSQL : http://www.postgresql.org/about/news.1203
- Bulletins de sécurité Sun Solaris du 15 juillet 2010 : 1 http://blogs.sun.com/security/entry/cve_2010_1169_cve_20101
- Bulletins de sécurité Sun Solaris du 15 juillet 2010 : 1 http://blogs.sun.com/security/entry/cve_2010_1169_cve_2010
- Référence CVE CVE-2010-1169 https://www.cve.org/CVERecord?id=CVE-2010-1169
- Référence CVE CVE-2010-1170 https://www.cve.org/CVERecord?id=CVE-2010-1170
- Référence CVE CVE-2010-1447 https://www.cve.org/CVERecord?id=CVE-2010-1447