Plusieurs vulnérabilités locales ont été découvertes dans PostgreSQL, une base de données SQL relationnelle objet. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
On a découvert que le module DBLink ne réalisait pas de validation suffisante des références. Ce problèmes est aussi suivi par CVE-2007-6601, car le correctif initial était incomplet.
Tavis Ormandy et Will Drewry ont découvert qu'un bogue dans la gestion des références arrières dans le moteur d'expressions rationnelles pouvait conduire à une lecture hors limites engendrant un plantage. Cela ne constitue un problème de sécurité que si une application utilisant PostgreSQL traite des expressions rationnelles venant de sources non fiables.
Tavis Ormandy et Will Drewry ont découvert qu'il était possible de tromper l'optimiseur d'expressions rationnelles pour le faire entrer dans une boucle sans fin engendrant un déni de service. Cela ne constitue un problème de sécurité que si une application utilisant PostgreSQL traite des expressions rationnelles venant de sources non fiables.
Tavis Ormandy et Will Drewry ont découvert qu'il était possible de tromper l'optimiseur d'expressions rationnelles pour lui faire consommer massivement des ressources. Cela ne constitue un problème de sécurité que si une application utilisant PostgreSQL traite des expressions rationnelles venant de sources non fiables.
Des fonctions dans les expressions d'index peuvent conduire à une augmentation des droits. Pour de plus amples informations veuillez consulter l'annonce amont disponible à http://www.postgresql.org/about/news.905.
L'ancienne distribution stable (Sarge) ne contient pas de paquet postgresql-8.1.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 8.1.11-0etch1 de postgresql-8.1.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 8.2.6-1 de postgresql-8.2.
Nous vous recommandons de mettre à jour votre paquet postgresql-8.1 (version 8.1.11-0etch1).
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.