DFN-CERT

Advisory-Archiv

2015-0166: PostgreSQL: Mehrere Schwachstellen ermöglichen u. a. Denial-of-Service-Angriffe und das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-02-09 18:49)
Neues Advisory
Version 2 (2015-02-12 13:03)
Ubuntu stellt Sicherheitsupdates auf den aktuellen Stand von PostgreSQL für die Distributionen Ubuntu 14.10 (postgresql-9.4.1), Ubuntu 14.04 LTS (postgresql-9.3.6), Ubuntu 12.04 LTS (postgresql-9.1.15) und Ubuntu 10.04 LTS (postgresql-8.4.22) zur Verfügung.
Version 3 (2015-03-04 12:33)
openSUSE stellt für die Distribution openSUSE 13.2 Sicherheitsupdates bereit.
Version 4 (2015-03-12 14:14)
SUSE stellt für die Distributionen SUSE Linux Enterprise Software Development Kit 12, SUSE Linux Enterprise Server 12 und Desktop 12 Sicherheitsupdates bereit.
Version 5 (2015-03-19 12:31)
Für Red Hat Software Collections 1 für RHEL 6 / RHEL 7 werden Sicherheitsupdates in der Form aktualisierter Pakete von postgresql92-postgresql zur Verfügung gestellt.
Version 6 (2015-03-30 13:35)
Für verschiedene Red Hat Enterprise Linux 6 und 7 Produkte stehen Sicherheitsupdates bereit.
Version 7 (2015-03-31 19:49)
Es stehen Sicherheitsupdates für SUSE Linux Enterprise 11 SP3 für Software Development Kit 11, Server für VMware, Server und Desktop sowie für den SUSE Manager Server bereit.
Version 8 (2015-04-20 17:09)
Es stehen Sicherheitsupdates für Red Hat Satellite 5.7 für Red Hat Enterprise Linux 6 bereit.

Betroffene Software

Netzwerk
Server

Betroffene Plattformen

Linux

Beschreibung:

Mehrere Schwachstellen in PostgreSQL ermöglichen einem entfernten, einfach authentifizierten Angreifer Informationen auszuspähen, Denial-of-Service-Angriffe durchzuführen oder beliebigen Programmcode auszuführen.

Debian stellt Sicherheitsupdates bereit und aktualisiert PostgreSQL auf die Versionen 9.1.15-0 (Wheezy) und 9.1.14-0 (Jessie)

Schwachstellen:

CVE-2014-8161

Schwachstelle in Postgresql ermöglicht das Ausspähen von Informationen

CVE-2015-0241

Schwachstelle in Funktion to_char() ermöglicht Denial-of-Service-Angriff

CVE-2015-0243

Schwachstelle in contrib/pgcrypto ermöglicht Denial-of-Service-Angriff

CVE-2015-0244

Schwachstelle im frontend/backend Protokoll ermöglicht das Ausführen beliebigen Programmcodes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.