Säkerhetsbulletin från Debian

DSA-3851-1 postgresql-9.4 -- säkerhetsuppdatering

Rapporterat den:
2017-05-12
Berörda paket:
postgresql-9.4
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Mitres CVE-förteckning: CVE-2017-7484, CVE-2017-7485, CVE-2017-7486.
Ytterligare information:

Flera sårbarheter har upptäckts i databassystemet PostgreSQL:

  • CVE-2017-7484

    Robert Haas upptäckte att vissa selektivitetsbedömare inte validerade användarrättigheter vilket kunde resultera i avslöjande av information.

  • CVE-2017-7485

    Daniel Gustafsson upptäckte att miljövariabeln PGREQUIRESSL inte längre påtvingade en TLS-anslutning.

  • CVE-2017-7486

    Andrew Wheelwright upptäckte att användarmappningar begränsades otillräckligt.

För den stabila utgåvan (Jessie) har dessa problem rättats i version 9.4.12-0+deb8u1.

Vi rekommenderar att ni uppgraderar era postgresql-9.4-paket.