Flere indkodningsproblemer er opdaget i PostgreSQL, en populær SQL-database. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
Akio Ishida og Yasuo Ohgaki har opdaget en svaghed i håndteringen af ugyldigt indkodet multibyte-tekstdata, hvilket kunne gøre det muligt for en angriber at indsprøjte vilkårlige SQL-kommandoer.
Et lignende problem findes i indkodningen på klientsiden (så som SJIS, BIG5, GBK, GB18030 og UHC), der indeholder gyldige multibyte-tegn, som slutter med en bagudrettet skråstreg (backslash). En angriber kunne levere en særligt fremstillet bytesekvens, som kunne indsprøjte vilkårlige SQL-kommandoer.
Problemet påvirker dig ikke, hvis du kun anvender indkodning som er enkelt-byte (som i SQL_ASCII eller ISO-8859-X-familien) eller upåvirket multibyte (som UTF-8).
psycopg og python-pgsql anvender den gamle indkodning til binære data og skal måske opdateres.
Den gamle stabile distribution (woody) er sårbar over for disse problemer, men vi har ikke mulighed for at rette pakken.
I den stabile distribution (sarge) er disse problemer rettet i version 7.4.7-6sarge2.
I den ustabile distribution (sid) er disse problemer rettet i version 7.4.13-1.
Vi anbefaler at du opgraderer dine postgresql-pakker.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.