RHEL 5:rh-postgresql95-postgresql (RHSA-2017:1838)

medium Nessus Plugin ID 102142

概要

遠端 Red Hat 主機缺少一個或多個安全性更新。

說明

現已提供適用於 Red Hat Satellite 5.8 和 Red Hat Satellite 5.8 ELS 的 rh-postgresql95-postgresql 更新。Red Hat 產品安全性團隊已將此更新評等為具有中等安全性影響。可從〈參照〉一節的 CVE 連結中取得每個弱點之常見弱點評分系統 (CVSS) 的基本分數,其中包含有關嚴重性評等的詳細資訊。此更新僅適用於使用內嵌式或管理式 PostgreSQL 資料庫的 Satellite 5.8 執行個體。需採取手動步驟才能完成從 postgresql92-postgresql 到 rh-postgresql95-postgresql 的移轉作業。若未採取這些步驟,受影響的 Satellite 會繼續使用 PostgreSQL 9.2。系統會自動將 postgresql92-postgresql 升級至 rh-postgresql95-postgresql,這是 Satellite 5.8 升級內容的一部分。PostgreSQL 是一種進階物件關聯式資料庫管理系統 (DBMS)。安全性修正:* 據發現,某些選擇性評估功能並未在從 pg_statistic 提供資訊之前,檢查使用者權限,進而導致資訊洩露問題。資料庫非管理員使用者可利用此缺陷,從表格竊取其無權存取的某些資訊。(CVE-2017-7484) * 據發現,在設定 PGREQUIRESSL 環境變數時,PostgreSQL 用戶端程式庫 (libpq) 未強制將 TLS/SSL 用於連至 PostgreSQL 伺服器的連線。攔截式攻擊者可利用此缺陷,去除用戶端和伺服器之間連線的 SSL/TLS 保護。(CVE-2017-7485) * 據發現,pg_user_mappings 檢視畫面可能會將外部資料庫的使用者對應相關資訊揭露給資料庫非管理員使用者。對此對應有 USAGE 權限的資料庫使用者可在查詢檢視畫面時,取得使用者對應資料,如用於連線至外部資料庫的使用者名稱和密碼。(CVE-2017-7486) Red Hat 感謝 PostgreSQL 專案報告這些問題。上游確認 Robert Haas 為 CVE-2017-7484 的原始報告者、Daniel Gustafsson 為 CVE-2017-7485 的原始報告者及 Andrew Wheelwright 為 CVE-2017-7486 的原始報告者。

解決方案

更新受影響的套件。

另請參閱

http://rhn.redhat.com/errata/RHSA-2017-1838.html

https://www.redhat.com/security/data/cve/CVE-2017-7484.html

https://www.redhat.com/security/data/cve/CVE-2017-7485.html

https://www.redhat.com/security/data/cve/CVE-2017-7486.html

Plugin 詳細資訊

嚴重性: Medium

ID: 102142

檔案名稱: redhat-RHSA-2017-1838.nasl

版本: 3.8

類型: local

代理程式: unix

已發布: 2017/8/3

已更新: 2019/10/24

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:rh-postgresql95-postgresql, p-cpe:/a:redhat:enterprise_linux:rh-postgresql95-postgresql-contrib, p-cpe:/a:redhat:enterprise_linux:rh-postgresql95-postgresql-debuginfo, p-cpe:/a:redhat:enterprise_linux:rh-postgresql95-postgresql-libs, p-cpe:/a:redhat:enterprise_linux:rh-postgresql95-postgresql-pltcl, p-cpe:/a:redhat:enterprise_linux:rh-postgresql95-postgresql-server, cpe:/o:redhat:enterprise_linux:5.8

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2017/7/31

參考資訊

CVE: CVE-2017-7484, CVE-2017-7485, CVE-2017-7486

RHSA: 2017:1838