2024-01-10 07:45:25 +00:00
{
"Definition" : [
{
"ID" : "oval:org.altlinux.errata:def:20236629" ,
"Version" : "oval:org.altlinux.errata:def:20236629" ,
"Class" : "patch" ,
"Metadata" : {
"Title" : "ALT-PU-2023-6629: package `postgresql12-1C` update to version 12.15-alt0.M90P.1" ,
"AffectedList" : [
{
"Family" : "unix" ,
"Platforms" : [
"ALT Linux branch c9f2"
] ,
"Products" : [
"ALT SPWorkstation" ,
"ALT SPServer"
]
}
] ,
"References" : [
{
"RefID" : "ALT-PU-2023-6629" ,
"RefURL" : "https://errata.altlinux.org/ALT-PU-2023-6629" ,
"Source" : "ALTPU"
} ,
{
"RefID" : "BDU:2022-04971" ,
"RefURL" : "https://bdu.fstec.ru/vul/2022-04971" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2023-02003" ,
"RefURL" : "https://bdu.fstec.ru/vul/2023-02003" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2023-03024" ,
"RefURL" : "https://bdu.fstec.ru/vul/2023-03024" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2023-03247" ,
"RefURL" : "https://bdu.fstec.ru/vul/2023-03247" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2023-04767" ,
"RefURL" : "https://bdu.fstec.ru/vul/2023-04767" ,
"Source" : "BDU"
} ,
{
"RefID" : "CVE-2021-43767" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2021-43767" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2022-1552" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2022-1552" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2022-2625" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2022-2625" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2022-41862" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2022-41862" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2023-2454" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2023-2454" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2023-2455" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2023-2455" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2023-39417" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2023-39417" ,
"Source" : "CVE"
}
] ,
"Description" : " T h i s u p d a t e u p g r a d e s p o s t g r e s q l 12 -1 C t o v e r s i o n 12.15 - a l t 0 . M 90 P . 1 . \ n S e c u r i t y F i x ( e s ) : \ n \ n * B D U : 2022 -0 4971 : У я з в и м о с т ь с и с т е м ы у п р а в л е н и я б а з а м и д а н н ы х P o s t g r e S Q L , с в я з а н н а я с о ш и б к а м и п р и и с п о л ь з о в а н и и к о м а н д O R р а с ш и р е н и я м и , п о з в о л я ю щ а я н а р у ш и т е л ю п о в ы с и т ь с в о и п р и в и л е г и и и з а м е н и т ь п р о и з в о л ь н ы е о б ъ е к т ы в б а з е д а н н ы х \ n \ n * B D U : 2023 -0 2003 : У я з в и м о с т ь с и с т е м ы у п р а в л е н и я б а з а м и д а н н ы х P o s t g r e S Q L , с в я з а н н а я с р а с к р ы т и е м и н ф о р м а ц и и , п о з в о л я ю щ а я н а р у ш и т е л ю п о л у ч и т ь н е с а н к ц и о н и р о в а н н ы й д о с т у п к з а щ и щ а е м о й и н ф о р м а ц и и \ n \ n * B D U : 2023 -0 3024 : У я з в и м о с т ь к о м п о н е н т а S c h e m a H a n d l e r с и с т е м ы у п р а в л е н и я б а з а м и д а н н ы х P o s t g r e S Q L , п о з в о л я ю щ а я н а р у ш и т е л ю о б о й т и о г р а н и ч е н и я б е з о п а с н о с т и \ n \ n * B D U : 2023 -0 3247 : У я з в и м о с т ь с и с т е м ы у п р а в л е н и я б а з а м и д а н н ы х P o s t g r e S Q L , с в я з а н н а я с н е д о с т а т к а м и р а з г р а н и ч е н и я д о с т у п а , п о з в о л я ю щ а я н а р у ш и т е л ю п о в ы с и т ь с в о и п р и в и л е г и и и в ы п о л н и т ь п р о и з в о л ь н ы й к о д \ n \ n * B D U : 2023 -0 4767 : У я з в и м о с т ь с и с т е м ы у п р а в л е н и я б а з а м и д а н н ы х P o s t g r e S Q L , с в я з а н н а я с в о з м о ж н о с т ь ю S Q L - и н ъ е к ц и й в р а с ш и р е н и я х , п о з в о л я ю щ а я н а р у ш и т е л ю в ы п о л н я т ь п р о и з в о л ь н ы й S Q L - з а п р о с к б а з е д а н н ы х \ n \ n * C V E -2021 -43767 : O d y s s e y p a s s e s t o c l i e n t u n e n c r y p t e d b y t e s f r o m m a n - i n - t h e - m i d d l e W h e n O d y s s e y s t o r a g e i s c o n f i g u r e d t o u s e t h e P o s t g r e S Q L s e r v e r u s i n g ' t r u s t ' a u t h e n t i c a t i o n w i t h a ' c l i e n t c e r t ' r e q u i r e m e n t o r t o u s e ' c e r t ' a u t h e n t i c a t i o n , a m a n - i n - t h e - m i d d l e a t t a c k e r c a n i n j e c t false r e s p o n s e s t o t h e c l i e n t ' s f i r s t f e w q u e r i e s . D e s p i t e t h e u s e o f S S L c e r t i f i c a t e v e r i f i c a t i o n a n d e n c r y p t i o n , O d y s s e y w i l l p a s s t h e s e r e s u l t s t o c l i e n t a s i f t h e y o r i g i n a t e d f r o m v a l i d s e r v e r . T h i s i s s i m i l a r t o C V E -2021 -23222 f o r P o s t g r e S Q L . \ n \ n * C V E -2022 -1552 : A f l a w w a s f o u n d i n P o s t g r e S Q L . T h e r e i s a n i s s u e w i t h i n c o m p l e t e e f f o r t s t o o p e r a t e s a f e l y w h e n a p r i v i l e g e d u s e r i s m a i n t a i n i n g a n o t h e r u s e r ' s o b j e c t s . T h e A u t o v a c u u m , R E I N D E X , C R E A T E I N D E X , R E F R E S H M A T E R I A L I Z E D V I E W , C L U S T E R , a n d p g _ a m c h e c k c o m m a n d s a c t i v a t e d r e l e v a n t p r o t e c t i o n s t o o l a t e o r n o t a t a l l d u r i n g t h e p r o c e s s . T h i s f l a w a l l o w s a n a t t a c k e r w i t h p e r m i s s i o n t o c r e a t e n o n - t e m p o r a r y o b j e c t s i n a t l e a s t o n e s c h e m a t o e x e c u t e a r b i t r a r y S Q L f u n c t i o n s u n d e r a s u p e r u s e r i d e n t i t y . \ n \ n * C V E -2022 -2625 : A v u l n e r a b i l i t y w a s f o u n d i n P o s t g r e S Q L . T h i s a t t a c k r e q u i r e s p e r m i s s i o n t o c r e a t e n o n - t e m p o r a r y o b j e c t s i n a t l e a s t o n e s c h e m a , t h e a b i l i t y t o l u r e o r w a i t f o r a n a d m i n i s t r a t o r t o c r e a t e o r u p d a t e a n a f f e c t e d e x t e n s i o n i n t h a t s c h e m a , a n d t h e a b i l i t y t o l u r e o r w a i t f o r a v i c t i m t o u s e t h e o b j e c t t a r g e t e d i n C R E A T E O R R E P L A C E o r C R E A T E I F N O T E X I S T S . G i v e n a l l t h r e e p r e r e q u i s i t e s , t h i s f l a w a l l o w s a n a t t a c k e r t o r u n a r b i t r a r y c o d e a s t h e v i c t i m r o l e , w h i c h m a y b e a s u p e r u s e r . \ n \ n * C V E -2022 -41862 : I n P o s t g r e S Q L , a m o d i f i e d , u n a u t h e n t i c a t e d s e r v e r c a n s e n d a n u n t e r m i n a t e d s t r i n g d u r i n g t h e e s t a b l i s h m e n t o f K e r b e r o s t r a n s p o r t e n c r y p t i o n . I n c e r t a i n c o n d i t i o n s a s e r v e r c a n c a u s e a l i b p q c l i e n t t o o v e r - r e a d a n d r e p o r t a n e r r o r m e s s a g e c o n t a i n i n g u n i n i t i a l i z e d b y t e s . \ n \ n * C V E -2023 -2454 : s c h e m a _ e l e m e n t d e f e a t s p r o t e c t i v e s e a r c h _ p a t h c h a n g e s ; I t w a s f o u n d t h a t c e r t a i n d a t a b a s e c a l l s i n P o s t g r e S Q L c o u l d p e r m i t a n a u t h e d a t t a c k e r w i t h e l e v a t e d d a t a b a s e - l e v e l p r i v i l e g e s t o e x e c u t e a r b i t r a r y c o d e . \ n \ n * C V E -2023 -2455 : R o w s e c u r i t y p o l i c i e s d i s r e g a r d u s e r I D c h a n g e s a f t e r i n l i n i n g ; P o s t g r e S Q L c o u l d p e r m i t i n c o r r e c t p o l i c i e s t o b e a p p l i e d i n c e r t a i n c a s e s w h e r e r o l e - s p e c i f i c p o l i c i e s a r e u s e d a n d a g i v e n q u e r y
"Advisory" : {
"From" : "errata.altlinux.org" ,
"Severity" : "High" ,
2024-02-14 09:47:22 +00:00
"Rights" : "Copyright 2024 BaseALT Ltd." ,
2024-01-10 07:45:25 +00:00
"Issued" : {
"Date" : "2023-11-01"
} ,
"Updated" : {
"Date" : "2023-11-01"
} ,
"bdu" : [
{
"Cvss" : "AV:N/AC:L/Au:S/C:C/I:C/A:C" ,
"Cvss3" : "AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-264" ,
"Href" : "https://bdu.fstec.ru/vul/2022-04971" ,
"Impact" : "High" ,
"Public" : "20220811" ,
"CveID" : "BDU:2022-04971"
} ,
{
"Cvss" : "AV:N/AC:H/Au:N/C:P/I:N/A:N" ,
"Cvss3" : "AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N" ,
"Cwe" : "CWE-125, CWE-200" ,
"Href" : "https://bdu.fstec.ru/vul/2023-02003" ,
"Impact" : "Low" ,
"Public" : "20230209" ,
"CveID" : "BDU:2023-02003"
} ,
{
"Cvss" : "AV:N/AC:H/Au:S/C:P/I:P/A:N" ,
"Cvss3" : "AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N" ,
"Cwe" : "CWE-254" ,
"Href" : "https://bdu.fstec.ru/vul/2023-03024" ,
"Impact" : "Low" ,
"Public" : "20230511" ,
"CveID" : "BDU:2023-03024"
} ,
{
"Cvss" : "AV:N/AC:L/Au:M/C:C/I:C/A:C" ,
"Cvss3" : "AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-264" ,
"Href" : "https://bdu.fstec.ru/vul/2023-03247" ,
"Impact" : "High" ,
"Public" : "20230511" ,
"CveID" : "BDU:2023-03247"
} ,
{
"Cvss" : "AV:N/AC:H/Au:S/C:C/I:C/A:C" ,
"Cvss3" : "AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-89" ,
"Href" : "https://bdu.fstec.ru/vul/2023-04767" ,
"Impact" : "High" ,
"Public" : "20230801" ,
"CveID" : "BDU:2023-04767"
}
] ,
"Cves" : [
{
"Cvss3" : "CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N" ,
"Cwe" : "CWE-295" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2021-43767" ,
"Impact" : "Low" ,
"Public" : "20220825" ,
"CveID" : "CVE-2021-43767"
} ,
{
"Cvss3" : "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-459" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2022-1552" ,
"Impact" : "High" ,
"Public" : "20220831" ,
"CveID" : "CVE-2022-1552"
} ,
{
"Cvss3" : "CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-1321" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2022-2625" ,
"Impact" : "High" ,
"Public" : "20220818" ,
"CveID" : "CVE-2022-2625"
} ,
{
"Cvss3" : "CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N" ,
"Cwe" : "NVD-CWE-noinfo" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2022-41862" ,
"Impact" : "Low" ,
"Public" : "20230303" ,
"CveID" : "CVE-2022-41862"
} ,
{
"Cvss3" : "CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "NVD-CWE-noinfo" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2023-2454" ,
"Impact" : "High" ,
"Public" : "20230609" ,
"CveID" : "CVE-2023-2454"
} ,
{
"Cvss3" : "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N" ,
"Cwe" : "NVD-CWE-noinfo" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2023-2455" ,
"Impact" : "Low" ,
"Public" : "20230609" ,
"CveID" : "CVE-2023-2455"
} ,
{
"Cvss3" : "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"Cwe" : "CWE-89" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2023-39417" ,
"Impact" : "High" ,
"Public" : "20230811" ,
"CveID" : "CVE-2023-39417"
}
] ,
"AffectedCpeList" : {
"Cpe" : [
"cpe:/o:alt:spworkstation:8.4" ,
"cpe:/o:alt:spserver:8.4"
]
}
}
} ,
"Criteria" : {
"Operator" : "AND" ,
"Criterions" : [
{
"TestRef" : "oval:org.altlinux.errata:tst:3001" ,
"Comment" : "ALT Linux must be installed"
}
] ,
"Criterias" : [
{
"Operator" : "OR" ,
"Criterions" : [
{
"TestRef" : "oval:org.altlinux.errata:tst:20236629001" ,
"Comment" : "postgresql12-1C is earlier than 0:12.15-alt0.M90P.1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20236629002" ,
"Comment" : "postgresql12-1C-contrib is earlier than 0:12.15-alt0.M90P.1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20236629003" ,
"Comment" : "postgresql12-1C-docs is earlier than 0:12.15-alt0.M90P.1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20236629004" ,
"Comment" : "postgresql12-1C-perl is earlier than 0:12.15-alt0.M90P.1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20236629005" ,
"Comment" : "postgresql12-1C-python is earlier than 0:12.15-alt0.M90P.1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20236629006" ,
"Comment" : "postgresql12-1C-server is earlier than 0:12.15-alt0.M90P.1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20236629007" ,
"Comment" : "postgresql12-1C-tcl is earlier than 0:12.15-alt0.M90P.1"
}
]
}
]
}
}
]
}