S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 05 août
2008
No CERTA-2008-AVI-390 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Ingres
Tableau 1: Gestion du document
| Référence |
CERTA-2008-AVI-390 |
| Titre |
Multiples
vulnérabilités dans Ingres |
| Date de la première
version |
05 août 2008 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité Ingres du 01 aout
2008 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire ;
- élévation de privilèges.
- Ingres 2006 release 2 (9.1.0) ;
- Ingres 2006 release 1 (9.0.4) ;
- Ingres 2.6.
Certains produits CA utilisent
ce système de gestion de base de données.
Plusieurs vulnérabilités découvertes
dans Ingres permettent à une
personne malintentionnée d'exécuter du code
arbitraire et d'élever ses privilèges.
Trois vulnérabilités ont été
découvertes et permettent à une personne
malveillante d'élever ses privilèges et
d'exécuter du code arbitraire :
- une personne non authentifiée peut attribuer
à un utilisateur ou un groupe propriétaire d'un
journal d'événements verifydb des droits en lecture et en
écriture ;
- une personne non authentifiée exploitant une
vulnérabilité de type écrasement de
pointeur peut exécuter du code arbitraire sur le
serveur de base de données ;
- une personne non authentifiée peut obtenir les
privilèges d'un utilisateur Ingres, cette vulnérabilité
combinée avec la précédente peut
permettre d'obtenir les droits root.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 05 août 2008
- version initiale.
CERTA
2012-01-04
|