S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 28 février
2012
No CERTA-2012-AVI-101 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans PostgreSQL
Tableau 1: Gestion du document
| Référence |
CERTA-2012-AVI-101 |
| Titre |
Multiples
vulnérabilités dans PostgreSQL |
| Date de la première
version |
28 février 2012 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité PostgreSQL du 27
février 2012 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- contournement de la politique de
sécurité.
- PostgreSQL versions 9.1.3 et
antérieures ;
- PostgreSQL versions 9.0.7 et
antérieures ;
- PostgreSQL versions 8.4.11 et
antérieures ;
- PostgreSQL versions 8.3.18 et
antérieures.
De multiples vulnérabilités ont
été corrigées dans PostgreSQL, permettant notamment
d'exécuter du code arbitraire à distance et de
contourner la politique de sécurité.
De multiples vulnérabilités ont
été découvertes dans PostgreSQL :
- les restrictions d'exécution des fonctions peuvent
être contournées par les utilisateurs sous
certaines conditions (CVE-2012-0866) ;
- lorsque des certificats SSL sont utilisés, il est
possible d'usurper un nom de machine si celui-ci fait
exactement 32 caractères (CVE-2012-0867) ;
- il est possible d'exécuter des commandes SQL via
des noms d'objet spécifiques (CVE-2012-0868).
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 28 février 2012
- version initiale.
CERTA
2012-02-28
|