Уязвимость DoS атаки и чтения произвольной памяти сервера через функцию crypt
в PostgreSQL с использованием "слишком короткой" соли (salt)
Описание
В функции crypt
в модуле contrib/pgcrypto
PostgreSQL злоумышленник способен вызвать DoS атаку (аварийное завершение работы сервера) или прочитать произвольную память сервера, применив "слишком короткую" соль (salt).
Затронутые версии ПО
- PostgreSQL до версии 9.0.23
- PostgreSQL 9.1.x до версии 9.1.19
- PostgreSQL 9.2.x до версии 9.2.14
- PostgreSQL 9.3.x до версии 9.3.10
- PostgreSQL 9.4.x до версии 9.4.5
Тип уязвимости
- DoS атака
- Чтение произвольной памяти сервера
Ссылки
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
6.4 Medium
CVSS2
Дефекты
Связанные уязвимости
The crypt function in contrib/pgcrypto in PostgreSQL before 9.0.23, 9.1.x before 9.1.19, 9.2.x before 9.2.14, 9.3.x before 9.3.10, and 9.4.x before 9.4.5 allows attackers to cause a denial of service (server crash) or read arbitrary server memory via a "too-short" salt.
The crypt function in contrib/pgcrypto in PostgreSQL before 9.0.23, 9.1.x before 9.1.19, 9.2.x before 9.2.14, 9.3.x before 9.3.10, and 9.4.x before 9.4.5 allows attackers to cause a denial of service (server crash) or read arbitrary server memory via a "too-short" salt.
The crypt function in contrib/pgcrypto in PostgreSQL before 9.0.23, 9. ...
The crypt function in contrib/pgcrypto in PostgreSQL before 9.0.23, 9.1.x before 9.1.19, 9.2.x before 9.2.14, 9.3.x before 9.3.10, and 9.4.x before 9.4.5 allows attackers to cause a denial of service (server crash) or read arbitrary server memory via a "too-short" salt.
EPSS
6.4 Medium
CVSS2