PostgreSQL 9.2.x < 9.2.20 / 9.3.x < 9.3.16 / 9.4.x < 9.4.11 / 9.5.x < 9.5.6 / 9.6.x < 9.6.2 多个漏洞

high Nessus 插件 ID 97435

简介

远程数据库服务器受到多个漏洞的影响。

描述

远程主机上安装的 PostgreSQL 版本为低于 9.2.20 的 9.2.x、低于 9.3.16 的 9.3.x、低于 9.4.11 的 9.4.x、低于 9.5.6 的 9.5.x 或低于 9.6.2 的 9.6.x。因此,该服务器受到多个漏洞的影响:

- quote_literal_cstr() 函数中存在差一缓冲区溢出情况,这是因为将其完全封装在单引号或反斜线中时对某些输入验证不当所导致。未经身份验证的远程攻击者可利用此问题造成拒绝服务。

- 处理 pg_strat_backup() 和 pg_stop_backup() 函数的多个并行调用时,存在一个缺陷。
未经身份验证的远程攻击者可利用此问题造成拒绝服务。

- 存在单字节缓冲区溢出情形,这是因为处理以点结尾的提供给 ecpg 的文件名称时,不当验证特定输入所致。未经身份验证的远程攻击者可利用此问题,造成拒绝服务情况或可能执行任意代码。

解决方案

升级至 PostgreSQL 9.2.20 / 9.3.16 / 9.4.11 / 9.5.6 / 9.6.2 或更高版本。

另见

https://www.postgresql.org/about/news/1733/

https://www.postgresql.org/docs/current/static/release-9-2-20.html

https://www.postgresql.org/docs/current/release-9-3-16.html

https://www.postgresql.org/docs/current/release-9-4-11.html

https://www.postgresql.org/docs/current/release-9-5-6.html

https://www.postgresql.org/docs/current/release-9-6-2.html

插件详情

严重性: High

ID: 97435

文件名: postgresql_20170209.nasl

版本: 1.13

类型: local

代理: windows, macosx, unix

系列: Databases

发布时间: 2017/2/28

最近更新时间: 2024/2/7

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

CVSS 分数理由: Score based on analysis of the vendor advisory.

CVSS v2

风险因素: High

基本分数: 7.8

时间分数: 5.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 分数来源: manual

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:postgresql:postgresql

补丁发布日期: 2017/2/9

漏洞发布日期: 2017/2/9