Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:S/C:P/I:P/A:P)
Производитель ПО
Наименование ПО
postgresql
(any)
postgresql84
(any)
postgresql84-contrib
(any)
postgresql84-devel
(any)
postgresql84-docs
(any)
postgresql84-libs
(any)
postgresql84-plperl
(any)
postgresql84-plpython
(any)
postgresql84-pltcl
(any)
postgresql84-python
(any)
postgresql84-server
(any)
postgresql84-tcl
(any)
postgresql84-test
(any)
postgresql-contrib
(any)
postgresql-devel
(any)
postgresql-docs
(any)
postgresql-jdbc
(any)
postgresql-libs
(any)
postgresql-pl
(any)
postgresql-python
(any)
postgresql-server
(any)
postgresql-tcl
(any)
postgresql-test
(any)
Описание
PostgreSQL - это современная объектная система управления базами данных (СУБД). PL/Perl и PL/Tcl позволяют пользователям писать функции PostgreSQL на языках Perl и Tcl. Параметр PostgreSQL SECURITY DEFINER, который можно использовать при создании новой функции PostgreSQL, определяет, будет ли функция исполняться с привилегиями пользователя, который ее создал.
Обнаружено, что пользователь может использовать возможности языков PL/Perl и PL/Tcl, чтобы изменить поведение функции SECURITY DEFINER, созданной другим пользователем. Если язык PL/Perl или PL/Tcl используется для реализации функции SECURITY DEFINER, то аутентифицированный пользователь базы данных может использовать сценарий, написанный на PL/Perl или PL/Tcl, чтобы изменить поведение этой функции, используя последовательные вызовы в одной сессии. Это может привести к тому, что измененный или добавленный код можно выполнить с привилегиями пользователя, который создан функцию SECURITY DEFINER, что позволяет повысить привилегии. (CVE-2010-3433)
Для Red Hat Enterprise Linux 4 пакет postgresql обновляет PostgreSQL до версии 7.4.30. Список изменений представлен в PostgreSQL Release Notes:
http://www.postgresql.org/docs/7.4/static/release.html
http://www.postgresql.org/docs/7.4/static/release.html">http://www.postgresql.org/docs/7.4/static/release.html
/> Для Red Hat Enterprise Linux 5 пакет postgresql обновляет PostgreSQL до версии 8.1.22 и пакет postgresql84 обновляет PostgreSQL до версии 8.4.5. Список изменений представлен в PostgreSQL Release Notes:
http://www.postgresql.org/docs/8.1/static/release.html
http://www.postgresql.org/docs/8.1/static/release.html">http://www.postgresql.org/docs/8.1/static/release.html
/> http://www.postgresql.org/docs/8.4/static/release.html
http://www.postgresql.org/docs/8.4/static/release.html">http://www.postgresql.org/docs/8.4/static/release.html
/> Всем пользователям PostgreSQL рекомендуется обновить программное обеспечение, чтобы исправить указанную проблему. Если служба postgresql запущена, то она будет автоматически перезапущена после установки данного обновления.
Обнаружено, что пользователь может использовать возможности языков PL/Perl и PL/Tcl, чтобы изменить поведение функции SECURITY DEFINER, созданной другим пользователем. Если язык PL/Perl или PL/Tcl используется для реализации функции SECURITY DEFINER, то аутентифицированный пользователь базы данных может использовать сценарий, написанный на PL/Perl или PL/Tcl, чтобы изменить поведение этой функции, используя последовательные вызовы в одной сессии. Это может привести к тому, что измененный или добавленный код можно выполнить с привилегиями пользователя, который создан функцию SECURITY DEFINER, что позволяет повысить привилегии. (CVE-2010-3433)
Для Red Hat Enterprise Linux 4 пакет postgresql обновляет PostgreSQL до версии 7.4.30. Список изменений представлен в PostgreSQL Release Notes:
http://www.postgresql.org/docs/7.4/static/release.html
http://www.postgresql.org/docs/7.4/static/release.html">http://www.postgresql.org/docs/7.4/static/release.html
/> Для Red Hat Enterprise Linux 5 пакет postgresql обновляет PostgreSQL до версии 8.1.22 и пакет postgresql84 обновляет PostgreSQL до версии 8.4.5. Список изменений представлен в PostgreSQL Release Notes:
http://www.postgresql.org/docs/8.1/static/release.html
http://www.postgresql.org/docs/8.1/static/release.html">http://www.postgresql.org/docs/8.1/static/release.html
/> http://www.postgresql.org/docs/8.4/static/release.html
http://www.postgresql.org/docs/8.4/static/release.html">http://www.postgresql.org/docs/8.4/static/release.html
/> Всем пользователям PostgreSQL рекомендуется обновить программное обеспечение, чтобы исправить указанную проблему. Если служба postgresql запущена, то она будет автоматически перезапущена после установки данного обновления.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
https://rhn.redhat.com/errata/RHSA-2010-0742.html
https://rhn.redhat.com/errata/RHSA-2010-0742.html
Ссылки
https://rhn.redhat.com/errata/RHSA-2010-0742.html
CVE (CVE-2010-3433): https://www.redhat.com/security/data/cve/CVE-2010-3433.html
BUGZILLA (639371): http://bugzilla.redhat.com/639371
Источник: CVE
Наименование: CVE-2010-3433
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-3433
CVE (CVE-2010-3433): https://www.redhat.com/security/data/cve/CVE-2010-3433.html
BUGZILLA (639371): http://bugzilla.redhat.com/639371
Источник: CVE
Наименование: CVE-2010-3433
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-3433