Debian DSA-3269-1:postgresql-9.1 - セキュリティ更新

critical Nessus プラグイン ID 83786

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

SQL データベースシステムである PostgreSQL-9.1 で、いくつかの脆弱性が見つかっています。

- CVE-2015-3165 (リモートクラッシュ)認証タイムアウトが切れる直前に接続を遮断する SSL クライアントが、サーバーをクラッシュさせる恐れがあります。

- CVE-2015-3166(情報漏洩) snprintf() の置換実装は、下層システムライブラリの呼び出しによってレポートされるエラーのチェックに失敗していました。見逃された可能性のある主なエラーは、メモリ不足の状態です。最悪の場合、この不具合は情報漏洩を引き起こします。

- CVE-2015-3167(サイドチャネル鍵の漏洩の可能性) contrtib/pgcrypto では、不適切な鍵で復号化を行うと、場合によっては、他のエラーメッセージテキストをレポートすることがあります。
画一的なメッセージを使用して修正します。

ソリューション

postgresql-9.1 パッケージをアップグレードしてください。

旧安定版(oldstable)ディストリビューション (wheezy) では、これらの問題は、バージョン 9.1.16-0+deb7u1.で修正済みです。

安定版(stable)ディストリビューション(jessie)では、これらの問題はバージョン 9.1.16-0+deb8u1 で修正されています。(Jessie には、省略版の postgresql-9.1 パッケージが含まれており、CVE-2015-3166 だけが、作成されたバイナリパッケージの postgresql-plperl-9.1 内で修正されています。修正の全一式を入手するために、postgresql-9.4 へアップグレードすることをお勧めします。詳細については Jessie リリースノートを参照してください。)

参考資料

https://security-tracker.debian.org/tracker/CVE-2015-3165

https://security-tracker.debian.org/tracker/CVE-2015-3166

https://security-tracker.debian.org/tracker/CVE-2015-3167

https://packages.debian.org/source/wheezy/postgresql-9.1

https://packages.debian.org/source/jessie/postgresql-9.1

https://www.debian.org/security/2015/dsa-3269

プラグインの詳細

深刻度: Critical

ID: 83786

ファイル名: debian_DSA-3269.nasl

バージョン: 2.12

タイプ: local

エージェント: unix

公開日: 2015/5/26

更新日: 2021/1/11

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS v3

リスクファクター: Critical

基本値: 9.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:postgresql-9.1, cpe:/o:debian:debian_linux:7.0, cpe:/o:debian:debian_linux:8.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2015/5/22

脆弱性公開日: 2015/5/28

参照情報

CVE: CVE-2015-3165, CVE-2015-3166, CVE-2015-3167

BID: 74787, 74789, 74790

DSA: 3269