當前位置:
首頁 > 科技 > PostgreSQL發布三大漏洞補丁「附鏈接」

PostgreSQL發布三大漏洞補丁「附鏈接」

PostgreSQL發布三大漏洞補丁「附鏈接」

E安全8月15日訊 PostgreSQL發布了針對9.6.4、9.5.8、9.4.13、9.3.18和9.2.22版本的三大安全補丁,開發人員應儘快更新。

PostgreSQL 8月10日發布公告指出,PostgreSQL全球開發團隊宣布推出PostgreSQL 10 Beta 3,並發布了針對9.6.4、9.5.8、9.4.13、9.3.18和9.2.22版本的更新。

PostgreSQL發布三大漏洞補丁「附鏈接」

漏洞:CVE-2017-7547

這個熱門的對象關係資料庫管理系統(ORDBMS)受漏洞CVE-2017-7547影響,攻擊者可遠程利用該漏洞獲取他人密碼。

Bugzilla指出,PostgreSQL在處理pg_user_mappings視圖過程中存在授權漏洞。經驗證的遠程攻擊者可能會利用該漏洞從用戶映射中獲取密碼,執行此操作無需具備特權。

這篇公告指出,The pg_user_mappings視圖長期要求具有外部伺服器的特權,以便能查看與伺服器用戶映射相關的「選項」,尤其是密碼。針對CVE-2017-7486的補丁刪除了這種需求,這樣一來,每個用戶便能從外部伺服器提供商為問題用戶定義的用戶映射中獲取密碼,即使外部伺服器提供商未授權任何實際的特權,問題用戶也可能會獲取密碼,並通過另一種機制連接。

漏洞:CVE-2017-7546

導致伺服器接受空密碼的漏洞CVE-2017-7546。

公告指出,儘管libpq拒絕發送空密碼,但仍能使用空密碼驗證PostgreSQL資料庫賬號。遠程攻擊者可利用該漏洞獲取資料庫賬號的許可權。

幾種驗證方法,包括廣泛使用的「md5」也允許使用空密碼。在客戶端,Libpq將不會發送空密碼,這可能已經造成一種錯覺:空密碼等同於禁用賬號(這些賬號要求使用密碼的驗證方法)。相反,攻擊者可能很容易被驗證為用戶。

漏洞:CVE-2017-7548

該漏洞存在於lo_put函數中,其缺失許可權檢查,允許任何用戶修改「大對象」(Large Object)中的數據。

公告指出, PostgreSQL處理大對象過程存在授權漏洞,經驗證的遠程用戶不具備任何特權就能利用該漏洞重寫整個對象內容,最終導致拒絕服務。

PostgreSQL還提醒用戶,將於9月停止使用版本9.2。

修復方式:https://www.postgresql.org/about/news/1772/

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 E安全 的精彩文章:

90%的USB設備易遭「串擾泄露」攻擊
美國防部的「Voltron」計劃:利用AI挖掘軍事軟體漏洞
黑客·大數據·SOAPA
NotPetya勒索病毒席捲全球 傳播者竟是名51歲男子
白帽黑客在美國空軍網路中發現207個漏洞

TAG:E安全 |

您可能感興趣

WordPress插件YITH WooCommerce Wishlist SQL注入漏洞
WPScan-WordPress漏洞發現
Red Hat發布補丁 緩解Spectre Variant 4漏洞影響
Google公布重大iOS漏洞:可通過iMessage發動攻擊
WordPress Simple Social Buttons插件安全漏洞
WPSeku-Wordpress漏洞掃描工具
Intel CPU Spoiler漏洞預警
使用 Semmle QL 進行漏洞搜索 Part 1
iOS Trustjacking–一個很危險的iOS漏洞
JoomScan:一款開源的OWASP Joomla漏洞掃描器
Optiemus的BlackBerry Ghost Pro出現在新漏洞中
WordPress的Total Donations插件存在漏洞,使任何人都能登錄網站
微軟為Meltdown和Spectre漏洞發布後續更新
漏洞預警信息:Verifications.io和Facebook Messenger均發生致命漏洞
Linux之父Linus Torvalds惡評Intel漏洞修復補丁:完全是個垃圾
ISPsystem漏洞分析
Intel CPU 千瘡百孔:又有新的安全漏洞 PortSmash
Intel發布新款CPU漏洞修復補丁
Adobe Acrobat與Reader發布更新修復關鍵漏洞
李飛飛宣布Google 第三代 Cloud TPU 要來了;研究人員公開新旁路漏洞 SpectreRSB