An update of the PostgreSQL database manager has been published in order to fix a vulnerability that could allow remote users to inject SQL commands.
The flaw stems from incorrect validation of user input, which could allow a remote attacker to enter a specially-crafted request that bypasses the system escape methods, and run SQL commands on the underlying database.
Versions earlier than 8.1.4, 8.0.8, 7.4.13 and 7.3.15 are affected by this vulnerability, even though the specific impact of the flaw depends on the applications that process user input.
Applications that avoid single quote "'" by converting it to string "\'"
are unsafe when operating in multibyte encodings (SJIS, BIG5, GBK, GB18030, UHC) that allow code 0x5c (ASCII code for backlash) as the trailing byte of a multibyte character.
MORE INFO
pgFoundry
File BrowserDownloads
PostgreSQL Core Distribution
The core of the PostgreSQL object-relational database management system is available in several source and binary formats. The full package includes:
•The core server with full documentation (html, man)
•Several command line tools (e.g. psql, pg_ctl, pg_dump, pg_restore)
•C library (libpq) and embedded C processor (ecpg)
•Several server-side procedural languages (e.g. plpgsql, pltcl, plperl)
•Several popular add-on packages (e.g. metaphone, pgcrypto and other useful enhancements)
In addition, some 'one click' installers include additional packages such as pgAdmin and PostGIS.
Binary packages
Pre-built binary packages are available for a number of different operating systems
RESET SESSION AUTHORIZATION Privilege Escalation: previously we fixed a security hole around SECURITY DEFINER stored procedures by locking down the commands to call role context changes inside a stored procedure. However, we missed RESET SESSION AUTHORIZATION among those, which leaves an annoying if obscure security hole; an authenticated user could conceivably create a trojan expression index which would execute a function with the permissions of the superuser at VACUUM ANALYZE time. The update fixes this by disallowing RESET, and affects all active versions (back to 7.4).
Speaking of 7.4, we're going to stop offering updates for 7.4 Real Soon Now (it's well over five years old), so any of you using that version should already have an upgrade plan.
All of these security issues were discovered by our users and contributors. If you find what you think is a security hole in PostgreSQL, please take the following steps:
1.Test it on the latest minor version in your major version (e.g. test it on 8.3.8, not 8.3.3).
2.E-mail a description of the hole, and ideally a test case, to security@postgresql.org.
3.Answer our follow-up questions
4.Test the fix we give you
So, what are you waiting for? Go update those servers!
Downloads : PostgreSQL Core Distribution
.........................................................
Una actualización del gestor de base de datos PostgreSQL ha sido publicado con el fin de corregir una vulnerabilidad que podría permitir a usuarios remotos la ejecución de comandos SQL.
El fallo se debe a la validación incorrecta de la entrada del usuario, lo que podría permitir a un atacante remoto para introducir una petición especialmente diseñado que no pasa por los métodos de sistema de escape, y ejecutar comandos SQL en la base de datos subyacente.
Las versiones anteriores a 8.1.4, 8.0.8, 7.4.13 y 7.3.15 están afectadas por esta vulnerabilidad, aunque el impacto específico de la falla depende de las aplicaciones que la entrada del usuario del proceso.
Las aplicaciones que evitar la comilla simple " '" mediante la conversión a cadena "\'"
no son seguros cuando se opera en las codificaciones de varios bytes (SJIS, BIG5, GBK, GB18030, UHC) que permiten 0x5c código (código ASCII para la reacción) como el byte de salida de un carácter multibyte.
MAS INFORMACION
pgFoundry
Archivo BrowserDownloads
PostgreSQL distribución central
El núcleo del objeto-relacional PostgreSQL sistema de gestión de base de datos está disponible en código fuente y varios formatos binarios. El paquete completo incluye:
• El servidor central con toda la documentación (html, el hombre)
• Varias herramientas de línea de comandos (por ejemplo, psql, pg_ctl, pg_dump, pg_restore),
• La biblioteca C (libpq) y el procesador embebido en C (ECPG)
Servidor • Varias lado las lenguas de procedimiento (por ejemplo, plpgsql, pltcl, plperl),
• Varios popular complemento de los envases (por ejemplo, metaphone, mejoras útiles pgcrypto y otros)
Además, algunos "un clic" instaladores incluyen paquetes adicionales tales como pgAdmin y PostGIS.
Los paquetes binarios
Pre-construidos paquetes binarios están disponibles para un número de diferentes sistemas operativos
REAJUSTE DE SESIONES DE AUTORIZACIÓN Escalada de privilegios: previamente hemos arreglado un agujero de seguridad alrededor de la seguridad DEFINER procedimientos almacenados por bloquear los comandos para llamar a los cambios de contexto función dentro de un procedimiento almacenado. Sin embargo, hemos logrado REAJUSTE DE SESIONES DE AUTORIZACIÓN entre ellos, lo que deja un agujero de seguridad molesto si oscura, un usuario autenticado podría crear un índice de expresión troyano que ejecutar una función con los permisos de superusuario en el vacío temporal ANALYZE. La actualización soluciona este rechazando RESET, y afecta a todas las versiones de activos (de nuevo a 7,4).
Hablando de 7,4, vamos a detener las actualizaciones que ofrece el 7,4 Real Soon Now (que es bastante más de cinco años de edad), por lo que cualquiera de ustedes con esa versión ya debería tener un plan de actualización.
Todos estos problemas de seguridad fueron descubiertos por nuestros usuarios y colaboradores. Si usted encuentra lo que usted cree que es un agujero de seguridad en PostgreSQL, por favor siga los siguientes pasos:
1.Test sobre la última versión de menor importancia en su versión principal (por ejemplo, prueba que en 8.3.8, no 8.3.3).
2.E-mail una descripción de los hoyos, y lo ideal sería un caso de prueba, para security@postgresql.org.
3.Answer nuestras preguntas de seguimiento
4.INFORME la revisión que le damos
Entonces, ¿qué estás esperando? Ir actualizar los servidores!
Descarga: Downloads : PostgreSQL Core Distribution

No hay comentarios:
Publicar un comentario