• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Бюллетень безопасности RHSA-2010:0908-01

Главная Специалистам База уязвимостей Бюллетень безопасности RHSA-2010:0908-01

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:S/C:P/I:P/A:P)
Производитель ПО
Описание
PostgreSQL - это современная объектная система управления базами данных (СУБД). PL/Perl и PL/Tcl позволяют пользователям писать функции PostgreSQL на языках Perl и Tcl. Параметр PostgreSQL SECURITY DEFINER, который можно использовать при создании новой функции PostgreSQL, определяет, будет ли функция исполняться с привилегиями пользователя, который ее создал.
Обнаружено, что пользователь может использовать возможности языков PL/Perl и PL/Tcl, чтобы изменить поведение функции SECURITY DEFINER, созданной другим пользователем. Если язык PL/Perl или PL/Tcl используется для реализации функции SECURITY DEFINER, то аутентифицированный пользователь базы данных может использовать сценарий, написанный на PL/Perl или PL/Tcl, чтобы изменить поведение этой функции, используя последовательные вызовы в одной сессии. Это может привести к тому, что измененный или добавленный код можно выполнить с привилегиями пользователя, который создан функцию SECURITY DEFINER, что позволяет повысить привилегии. (CVE-2010-3433)
Пакет postgresql обновляет PostgreSQL до версии 8.4.5.
Список изменений представлен в PostgreSQL Release Notes:
http://www.postgresql.org/docs/8.4/static/release.htmlhttp://www.postgresql.org/docs/8.4/static/release.html">http://www.postgresql.org/docs/8.4/static/release.html /> Всем пользователям PostgreSQL рекомендуется обновить программное обеспечение, чтобы исправить указанную проблему. Если служба postgresql запущена, то она будет автоматически перезапущена после установки данного обновления.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
https://rhn.redhat.com/errata/RHSA-2010-0908.html