Mehrere Kodierungsprobleme wurden in PostgreSQL, einer beliebten
SQL-Datenbank, entdeckt.
Das Common Vulnerabilities and Exposures Project
identifiziert die folgenden
Probleme:
Akio Ishida und Yasuo Ohgaki entdeckten eine Schwäche in der Handhabung von ungültig kodierten Multibyte-Textdaten, die es einem Angreifer erlauben könnte, beliebige SQL-Befehle einzuschleusen.
Ein ähnliches Problem existiert in Kodierungen auf Seiten des Client
(wie zum Beispiel SJIS, BIG5, GBK, GB18030 und UHC), die gültige
Multibyte-Zeichen enthalten, die auf einen Backslash
enden.
Ein Angreifer könnte mittels einer speziell erstellten Byteabfolge
beliebige SQL-Befehle einschleusen.
Dieses Problem betrifft Sie nicht, wenn Sie nur Ein-Byte- (wie SQL_ASCII oder die ISO-8859-X-Familie) oder nicht betroffene Multibyte-Kodierungen (wie UTF-8) verwenden.
psycopg und python-pgsql verwenden die alte Kodierung für Binärdaten und müssen möglicherweise aktualisiert werden.
Die alte Stable-Distribution (Woody) ist von diesen Problemen betroffen, wir sind aber nicht in der Lage, den Fehler in den Paketen zu beseitigen.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 7.4.7-6sarge2 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 7.4.13-1 behoben.
Wir empfehlen Ihnen, Ihre postgresql-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.