DFN-CERT

Advisory-Archiv

2015-0156: PostgreSQL: Mehrere Schwachstellen ermöglichen u. a. Denial-of-Service-Angriffe und das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-02-13 13:11)
The PostgreSQL Global Development Group teilt mit, dass die Schwachstellen CVE-2014-8161, CVE-2015-0241, CVE-2015-0242, CVE-2015-0243 und CVE-2015-0244 mit den aktuellen PostgreSQL Versionen 9.4.1, 9.3.6, 9.2.10, 9.1.15 und 9.0.19 behoben wurden. Diese Versionen wurden zum Teil auch bereits für verschiedene Linux-Distributionen zur Verfügung gestellt. Die ausschließlich für Windows relevante Schwachstelle CVE-2014-0067 wurde bereits mit den Versionen 9.3.5, 9.2.9, 9.1.14, 9.0.18 und 8.4.22 behoben.
Version 2 (2015-04-09 19:59)
Für IBM Lotus Protector for Mail Security 2.8 und 2.8.1 stehen Sicherheitsupdates zur Verfügung, welche die Schwachstelle CVE-2014-0067 nicht umfassen.

Betroffene Software

Server

Betroffene Plattformen

Linux
Microsoft

Beschreibung:

Mehrere Schwachstellen in PostgreSQL ermöglichen einem entfernten, nicht authentifizierten Angreifer Informationen auszuspähen, Denial-of-Service-Angriffe durchzuführen oder beliebigen Programmcode auszuführen. Ein lokaler, nicht authentifizierter Angreifer kann die Rechte des Benutzers erlangen, der die PostgreSQL Instanz gestartet hat. Die Schwachstellen CVE-2014-8161 und CVE-2014-0067 werden von Fedora nicht behandelt. Das Sicherheitsupdate für die Schwachstelle CVE-2014-0067 ist nur für Windows relevant.

Schwachstellen:

CVE-2014-0067

Schwachstelle im 'make check' Kommando in PostgreSQL

CVE-2014-8161

Schwachstelle in Postgresql ermöglicht das Ausspähen von Informationen

CVE-2015-0241

Schwachstelle in Funktion to_char() ermöglicht Denial-of-Service-Angriff

CVE-2015-0242

Schwachstelle in Funktion *printf() ermöglicht Denial-of-Service-Angriff

CVE-2015-0243

Schwachstelle in contrib/pgcrypto ermöglicht Denial-of-Service-Angriff

CVE-2015-0244

Schwachstelle im frontend/backend Protokoll ermöglicht das Ausführen beliebigen Programmcodes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.