17 de octubre de 2015

PostgreSQL . Actualización de seguridad corrigen dos vulnerabilidades

PostgreSQL ha publicado nuevas versiones para solucionar dos vulnerabilidades que podrían ser empleadas para conseguir información sensible o provocar denegaciones de servicio.
PostgreSQL es una base de datos relacional "Open Source", bastante popular en el mundo UNIX, junto a MySQL.
Detalle de la actualización
  • Esta actualización incluye correcciones para evitar una denegación de servicio por un fallo (CVE-2015-5289) en la validación de los valores json o jsonb de entrada construidos desde entradas de usuario arbitrarias. Por otra parte, con CVE-2015-5288, la función crypt() incluida en la extensión opcional pgCrypto podría emplearse para leer bytes adicionales de la memoria.
  • De forma adicional, esta actualización también deja desactivada de forma predeterminada la renegociación SSL; anteriormente estaba activa por defecto. La renegociación SSL será eliminada completamente en PostgreSQL 9.5 (y posteriores).
  • Además de estas vulnerabilidades se han solucionado 30 problemas no relacionados directamente con la seguridad.
Recomendación
Más información:
Fuente: Hispasec