MagicLinux 7rh-postgresql95-postgresql-9.5.9-1.el7 (AXSA:2017-2240:02)

critical Nessus 插件 ID 290009

简介

远程iraclelinux 主机缺少一个或多个安全更新。

描述

远程iraclelinux 7 主机上存在安装的程序包该程序包受到 AXSA:2017-2240:02 公告中提及的多个漏洞的影响。

* 已发现尽管 libpq 拒绝发送空密码,仍然可通过空密码验证进入 PostgreSQL 数据库帐户。远程攻击者可利用此缺陷以空密码访问数据库帐户。(CVE-2017-7546)
* 在 PostgreSQL 处理访问外部服务器上 pg_user_mappings 视图的方式中发现授权缺陷。未经身份验证的远程攻击者可利用此缺陷在无相关权限的情况下,从外部服务器所有者定义的用户映射中检索密码。
(CVE-2017-7547)
* 在 PostgreSQL 处理大型对象的方式中,发现一个授权缺陷。
对大型对象不具有权限的经身份验证的远程攻击者可能会利用此缺陷覆盖对象的全部内容从而导致拒绝服务。 (CVE-2017-7548) Asianux 在此感谢 PostgreSQL 项目报告这些问题。
上游感谢 CVE-2017-7546 的原始报告者 Ben de Graaff、Jelte Fennema 和 Jeroen van der Ham,CVE-2017-7547 的原始报告者 Jeff Janes,以及 CVE-2017-7548 的原始报告者 Chapman Flack。
CVE-2017-75469.2.22、 9.3.18、 9.4.13、 9.5.8 和 9.6.4 之前的 PostgreSQL 版本容易受到不正确认证缺陷的影响允许远程攻击者通过空密码获取数据库帐户的访问权限。
CVE-2017-75479.2.22、 9.3.18、 9.4.13、 9.5.8 和 9.6.4 之前的 PostgreSQL 版本容易受到授权缺陷的影响允许经过认证的远程攻击者从外部服务器所有者定义的用户映射中检索密码而无需实际执行此操作的权限。
CVE-2017-75489.4.13、 9.5.8 和 9.6.4 之前的 PostgreSQL 版本容易受到授权缺陷的影响从而允许对大对象不具有任何权限的经过认证的远程攻击者覆盖该对象的全部内容进而导致拒绝服务。

Tenable 已直接从MiracleLinux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://tsn.miraclelinux.com/en/node/8680

插件详情

严重性: Critical

ID: 290009

文件名: miracle_linux_AXSA-2017-2240.nasl

版本: 1.1

类型: local

发布时间: 2026/1/16

最近更新时间: 2026/1/16

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2017-7546

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:miracle:linux:7, p-cpe:/a:miracle:linux:rh-postgresql95-postgresql-server, p-cpe:/a:miracle:linux:rh-postgresql95-postgresql-test, p-cpe:/a:miracle:linux:rh-postgresql95-postgresql-libs, p-cpe:/a:miracle:linux:rh-postgresql95-postgresql-plpython, p-cpe:/a:miracle:linux:rh-postgresql95-postgresql-static, p-cpe:/a:miracle:linux:rh-postgresql95-postgresql, p-cpe:/a:miracle:linux:rh-postgresql95-postgresql-pltcl, p-cpe:/a:miracle:linux:rh-postgresql95-postgresql-devel, p-cpe:/a:miracle:linux:rh-postgresql95-postgresql-contrib, p-cpe:/a:miracle:linux:rh-postgresql95-postgresql-docs, p-cpe:/a:miracle:linux:rh-postgresql95-postgresql-plperl

必需的 KB 项: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2017/9/15

漏洞发布日期: 2017/8/10

参考资料信息

CVE: CVE-2017-7546, CVE-2017-7547, CVE-2017-7548