Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
postgresql
(any)
postgresql-all
(any)
postgresql-client
(any)
postgresql-client-common
(any)
postgresql-common
(any)
postgresql-contrib
(any)
postgresql-doc
(any)
postgresql-server-dev-all
(any)
Описание
Было обнаружено, что команды pg_ctlcluster, pg_createcluster и
pg_upgradecluster обрабатывают символьные ссылки небезопасным образом, что
может приводить к локальному отказу в обслуживании из-за перезаписи произвольных файлов.
В предыдущем стабильном выпуске (jessie) эта проблема была исправлена
в версии 165+deb8u3.
В стабильном выпуске (stretch) эта проблема была исправлена в
версии 181+deb9u1.
Рекомендуется обновить пакеты postgresql-common.
pg_upgradecluster обрабатывают символьные ссылки небезопасным образом, что
может приводить к локальному отказу в обслуживании из-за перезаписи произвольных файлов.
В предыдущем стабильном выпуске (jessie) эта проблема была исправлена
в версии 165+deb8u3.
В стабильном выпуске (stretch) эта проблема была исправлена в
версии 181+deb9u1.
Рекомендуется обновить пакеты postgresql-common.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 9:
noarch:
postgresql - 181+deb9u1
postgresql-all - 181+deb9u1
postgresql-client - 181+deb9u1
postgresql-client-common - 181+deb9u1
postgresql-common - 181+deb9u1
postgresql-contrib - 181+deb9u1
postgresql-doc - 181+deb9u1
postgresql-server-dev-all - 181+deb9u1
Debian GNU/Linux 8:
noarch:
postgresql - 165+deb8u3
postgresql-client - 165+deb8u3
postgresql-client-common - 165+deb8u3
postgresql-common - 165+deb8u3
postgresql-contrib - 165+deb8u3
postgresql-doc - 165+deb8u3
postgresql-server-dev-all - 165+deb8u3
Debian GNU/Linux 9:
noarch:
postgresql - 181+deb9u1
postgresql-all - 181+deb9u1
postgresql-client - 181+deb9u1
postgresql-client-common - 181+deb9u1
postgresql-common - 181+deb9u1
postgresql-contrib - 181+deb9u1
postgresql-doc - 181+deb9u1
postgresql-server-dev-all - 181+deb9u1
Debian GNU/Linux 8:
noarch:
postgresql - 165+deb8u3
postgresql-client - 165+deb8u3
postgresql-client-common - 165+deb8u3
postgresql-common - 165+deb8u3
postgresql-contrib - 165+deb8u3
postgresql-doc - 165+deb8u3
postgresql-server-dev-all - 165+deb8u3
Ссылки
http://www.debian.org/security/dsa-4029/
Источник: CVE
Наименование: CVE-2017-8806
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-8806
Источник: CVE
Наименование: CVE-2017-8806
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-8806