パスワードなしのPostgreSQL デフォルトアカウント

high Nessus プラグイン ID 10483

概要

リモートデータベースサーバーは、パスワードなしでアクセスできます。

説明

パスワードなしのアカウントを使用してリモート PostgreSQL データベースサーバーに接続できます。これにより、攻撃者は、データベースに対してさらなる攻撃を仕掛けることができる可能性があります。

ソリューション

このホストにログインし、「ALTER USER」コマンドを使用して、影響を受けるすべてのアカウントにパスワードを設定します。

さらに、「pg_hba.conf」ファイルを編集してサービスを構成し、このサービスへの正当なアクセス権があるすべてのリモートホストに対してパスワード(または Kerberos)認証を要求し、ライン「ローカルのすべてのパスワード」を使用して、ローカルにパスワードを要求します。

プラグインの詳細

深刻度: High

ID: 10483

ファイル名: postgresql_unpassworded.nasl

バージョン: 1.25

タイプ: remote

ファミリー: Databases

公開日: 2000/7/27

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 7.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: cpe:/a:postgresql:postgresql

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

Nessus によりエクスプロイト済み: true

脆弱性公開日: 1999/7/17

エクスプロイト可能

Metasploit (SNMP Community Scanner)

参照情報

CVE: CVE-1999-0508