LINUX.ORG.RU

Вышло обновление PostgreSQL с исправлением серьезных проблем безопасности

 , ,


0

0

Выпущены новые версии PostgreSQL, 9.2.4, 9.1.9, 9.0.13 и 8.4.17, в которых было исправлено несколько серьезных проблем безопасности:

  • Возможность испортить или уничтожить некоторые файлы в каталоге с данными БД при специально составленном запросе на установление соединения с сервером (CVE-2013-1899). Аутентификация пользователя не влияет на эту проблему; достаточно наличия доступа к порту БД. Это наиболее важная проблема, ради которой временно был закрыт доступ к репозитариям с исходными тестами проекта для того чтобы информация о уязвимости не была доступа до того момента как появится протестированное исправление. Проблема существует только в версиях 9.x.
  • Значения, получаемые из генератора псевдо-случайной последовательности в модуле pgcrypto могут быть предсказаны другими пользователями БД (CVE-2013-1900).
  • Непривелигированные пользователи БД могут запустить некоторые команды, которые влияют на выполнение работающего резервного копирования БД (CVE-2013-1901).

Также в релизе были исправлены проблемы безопасности в графическом инсталяторе для Mac OS X и Linux и исправлено некоторое количество (не связанных с безопасностью) ошибок.

FAQ по первой проблеме

>>> Подробности

★★★★★

Последнее исправление: pekmop1024 (всего исправлений: 9)

Замечательно. Осталось дождаться обновлений у дистрибуторов, пока эксплоитов не настрогали.

imul ★★★★★
()
Ответ на: комментарий от tazhate

Рано пока. Пусть дистрибуторы выпустят пакеты. Но, никто же не мешает напрячь мозг над результатом diff.

imul ★★★★★
()

Значения, получаемые из генератора псевдо-случайной последовательности в модуле pgcrypto могут быть предсказаны другими пользователями БД

Почему бы не юзать на Linux'ах /dev/random или /dev/urandom, на других ОС — другие штатные генераторы, а свой велосипед оставить для более убогих платформ?

Chaser_Andrey ★★★★★
()

Достаточно всего-то наличия доступа к порту бд.

unt1tled ★★★★
()

О да, это офигенно полезно - закрыть доступ к репозиториям! Разве злоумышленник сможет из тысячи других мест исходник скачать? Да никогда! Что вы!

vitalif ★★★★★
()

Возможность испортить или уничтожить некоторые файлы в каталоге с данными БД при специально составленном запросе на установление соединения с сервером (CVE-2013-1899).

/me подавился кофе и побежал обновлять

router ★★★★★
()
Ответ на: комментарий от vitalif

О да, это офигенно полезно - закрыть доступ к репозиториям! Разве злоумышленник сможет из тысячи других мест исходник скачать? Да никогда! Что вы!

Прятали репозитарий с исправлениями пока они еще небыли готовы, а не старые сырцы

maxcom ★★★★★
() автор топика
Ответ на: комментарий от anonymous

испортить БД запросом? Одна история офигительней другой.

История называется теорема Гёделя о неполноте.

Как следствие, пример: Любой граммофон, можно вывести из строя специально сделанной пластинкой.

anonymous
()

maxcom

с исходными тестами проекта

Исходные тесты?

/0

anonymous
()

Непривелигированные

it makes me sad grammar-nazi :)

Harald ★★★★★
()
Ответ на: комментарий от router

/me подавился кофе и побежал обновлять

/me медленно выдохнул и произнес хвалу святому Коннектию поняв что PGSQL у меня нет на серверах.

MikeDM ★★★★★
()

maxcom

пользователи БД могу запустить

anonymous
()
Ответ на: комментарий от MikeDM

/me медленно выдохнул и произнес хвалу святому Коннектию поняв что PGSQL у меня нет

А ЛОРовский postgres тяжко вздохнул, вспомнив что ты у него есть...

no-dashi ★★★★★
()

А много людей пострадало от этой уязвимости?

ladserg
()

РЕШЕТО!

anonymous
()
Ответ на: комментарий от anonymous

1c выложит исправленные сборки postgres?

1C как всегда вылАжит (проверочное слово лажать)

anonymous
()

Наконец-то. А я уже хотел вернуться на мускуль.

Mudrachok
()
11 мая 2013 г.

Весьма печальная новость — в то время, как PostgreSQL позиционируется как один из программных проектов, в котором количество ошибок на тысячу строк кода минимально по сравнению с другими проектами. Но качество этих ошибок, видимо, даёт о себе знать.

Infra_HDC ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.