 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 07 janvier 2010
No CERTA-2009-AVI-546-001 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
PostgreSQL
Tableau 1: Gestion du document
| Référence |
CERTA-2009-AVI-546-001 |
| Titre |
Vulnérabilités
dans PostgreSQL |
| Date de la première
version |
16 décembre 2009 |
| Date de la dernière
version |
07 janvier 2010 |
| Source(s) |
Bulletin de version PostgreSQL
du 14 décembre 2009 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Élévation de privilèges ;
- contournement de la politique de
sécurité.
Toutes les versions de PostgreSQL.
Plusieurs vulnérabilités affectent PostgreSQL et
permettent à un utilisateur malveillant de contourner la
politique de sécurité ou d'élever ses
privilèges.
Plusieurs vulnérabilités sont présentes
dans PostgreSQL :
- (CVE-2009-4034) la validation des certificats dans
lesquels le nom ou le nom alternatif comportent un
caractère nul permet à un utilisateur
malveillant de contourner la politique de
sécurité ;
- (CVE-2009-4136) dans certaines conditions, le changement
de l'état d'une session permet à un utilisateur
malveillant d'élever ses privilèges.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 16 décembre 2009
- version initiale.
- 07 janvier 2010
- Ajout des références aux bulletins de
sécurité Ubuntu et Debian.
CERTA
2012-01-04
|
 |