PostgreSQL 'xml_parse()' Function Arbitrary File Access Vulnerability
BID:55074
Info
PostgreSQL 'xml_parse()' Function Arbitrary File Access Vulnerability
| Bugtraq ID: | 55074 |
| Class: | Design Error |
| CVE: |
CVE-2012-3489 |
| Remote: | Yes |
| Local: | No |
| Published: | Aug 17 2012 12:00AM |
| Updated: | Apr 13 2015 09:14PM |
| Credit: | Reported by the vendor. |
| Vulnerable: |
Ubuntu Ubuntu Linux 8.04 LTS sparc Ubuntu Ubuntu Linux 8.04 LTS powerpc Ubuntu Ubuntu Linux 8.04 LTS lpia Ubuntu Ubuntu Linux 8.04 LTS i386 Ubuntu Ubuntu Linux 8.04 LTS amd64 Ubuntu Ubuntu Linux 12.04 LTS i386 Ubuntu Ubuntu Linux 12.04 LTS amd64 Ubuntu Ubuntu Linux 11.10 i386 Ubuntu Ubuntu Linux 11.10 amd64 Ubuntu Ubuntu Linux 11.04 powerpc Ubuntu Ubuntu Linux 11.04 i386 Ubuntu Ubuntu Linux 11.04 ARM Ubuntu Ubuntu Linux 11.04 amd64 Ubuntu Ubuntu Linux 10.04 sparc Ubuntu Ubuntu Linux 10.04 powerpc Ubuntu Ubuntu Linux 10.04 i386 Ubuntu Ubuntu Linux 10.04 ARM Ubuntu Ubuntu Linux 10.04 amd64 Sun Solaris 10_x86 Sun Solaris 10_sparc RedHat Enterprise Linux Desktop Workstation 5 client Red Hat Enterprise Linux Workstation 6 Red Hat Enterprise Linux Server 6 Red Hat Enterprise Linux HPC Node Optional 6 Red Hat Enterprise Linux HPC Node 6 Red Hat Enterprise Linux Desktop Optional 6 Red Hat Enterprise Linux Desktop 6 Red Hat Enterprise Linux Desktop 5 client Red Hat Enterprise Linux 5 Server PostgreSQL PostgreSQL 9.1.3 PostgreSQL PostgreSQL 9.0.7 PostgreSQL PostgreSQL 9.0.3 PostgreSQL PostgreSQL 9.0.1 PostgreSQL PostgreSQL 9.0 PostgreSQL PostgreSQL 8.4.11 PostgreSQL PostgreSQL 8.4.10 PostgreSQL PostgreSQL 8.4.7 PostgreSQL PostgreSQL 8.4.5 PostgreSQL PostgreSQL 8.4.4 PostgreSQL PostgreSQL 8.4.3 PostgreSQL PostgreSQL 8.4.2 PostgreSQL PostgreSQL 8.4.1 PostgreSQL PostgreSQL 8.3.18 PostgreSQL PostgreSQL 8.3.14 PostgreSQL PostgreSQL 8.3.11 PostgreSQL PostgreSQL 8.3.9 PostgreSQL PostgreSQL 8.3.8 PostgreSQL PostgreSQL 8.3.6 PostgreSQL PostgreSQL 8.2.20 PostgreSQL PostgreSQL 8.2.17 PostgreSQL PostgreSQL 8.2.15 PostgreSQL PostgreSQL 8.2.14 PostgreSQL PostgreSQL 8.2.6 PostgreSQL PostgreSQL 8.2.4 PostgreSQL PostgreSQL 8.2.3 PostgreSQL PostgreSQL 8.2.2 PostgreSQL PostgreSQL 8.2 PostgreSQL PostgreSQL 8.1.21 PostgreSQL PostgreSQL 8.1.19 PostgreSQL PostgreSQL 8.1.18 PostgreSQL PostgreSQL 8.1.13 PostgreSQL PostgreSQL 8.1.11 PostgreSQL PostgreSQL 8.1.9 PostgreSQL PostgreSQL 8.1.8 PostgreSQL PostgreSQL 8.1.6 PostgreSQL PostgreSQL 8.1.5 PostgreSQL PostgreSQL 8.1.4 PostgreSQL PostgreSQL 8.1.3 PostgreSQL PostgreSQL 8.1.2 PostgreSQL PostgreSQL 8.1.1 PostgreSQL PostgreSQL 8.0.317 PostgreSQL PostgreSQL 8.0.25 PostgreSQL PostgreSQL 8.0.23 PostgreSQL PostgreSQL 8.0.22 PostgreSQL PostgreSQL 8.0.15 PostgreSQL PostgreSQL 8.0.13 PostgreSQL PostgreSQL 8.0.9 PostgreSQL PostgreSQL 8.0.8 PostgreSQL PostgreSQL 8.0.7 PostgreSQL PostgreSQL 8.0.5 PostgreSQL PostgreSQL 8.0.4 PostgreSQL PostgreSQL 8.0.3 PostgreSQL PostgreSQL 8.0.2 PostgreSQL PostgreSQL 8.0.1 PostgreSQL PostgreSQL 8.0 PostgreSQL PostgreSQL 7.4.29 PostgreSQL PostgreSQL 7.4.27 PostgreSQL PostgreSQL 7.4.26 PostgreSQL PostgreSQL 7.4.24 PostgreSQL PostgreSQL 7.4.23 PostgreSQL PostgreSQL 7.4.19 PostgreSQL PostgreSQL 7.4.18 PostgreSQL PostgreSQL 7.4.17 PostgreSQL PostgreSQL 7.4.15 PostgreSQL PostgreSQL 7.4.14 PostgreSQL PostgreSQL 7.4.13 PostgreSQL PostgreSQL 7.4.12 PostgreSQL PostgreSQL 7.4.11 PostgreSQL PostgreSQL 7.4.10 PostgreSQL PostgreSQL 7.4.9 PostgreSQL PostgreSQL 7.4.8 PostgreSQL PostgreSQL 7.4.7 PostgreSQL PostgreSQL 7.4.6 PostgreSQL PostgreSQL 7.4.5 PostgreSQL PostgreSQL 7.4.4 PostgreSQL PostgreSQL 7.4.3 PostgreSQL PostgreSQL 7.4.2 PostgreSQL PostgreSQL 7.4.1 PostgreSQL PostgreSQL 7.4 PostgreSQL PostgreSQL 7.3.21 PostgreSQL PostgreSQL 7.3.19 PostgreSQL PostgreSQL 7.3.16 PostgreSQL PostgreSQL 7.3.15 PostgreSQL PostgreSQL 7.3.14 PostgreSQL PostgreSQL 7.3.13 PostgreSQL PostgreSQL 7.3.12 PostgreSQL PostgreSQL 7.3.11 PostgreSQL PostgreSQL 7.3.10 PostgreSQL PostgreSQL 7.3.9 PostgreSQL PostgreSQL 7.3.8 PostgreSQL PostgreSQL 7.3.6 PostgreSQL PostgreSQL 7.3.4 PostgreSQL PostgreSQL 7.3.3 PostgreSQL PostgreSQL 7.3.2 PostgreSQL PostgreSQL 7.3.1 PostgreSQL PostgreSQL 7.3 PostgreSQL PostgreSQL 7.2.7 PostgreSQL PostgreSQL 7.2.4 PostgreSQL PostgreSQL 7.2.3 PostgreSQL PostgreSQL 7.2.3 PostgreSQL PostgreSQL 7.2.2 PostgreSQL PostgreSQL 7.2.1 PostgreSQL PostgreSQL 7.2 PostgreSQL PostgreSQL 7.1.3 PostgreSQL PostgreSQL 7.1.2 PostgreSQL PostgreSQL 7.1.1 PostgreSQL PostgreSQL 7.1 PostgreSQL PostgreSQL 7.0.3 PostgreSQL PostgreSQL 7.0.2 PostgreSQL PostgreSQL 6.5.3 PostgreSQL PostgreSQL 6.3.2 PostgreSQL PostgreSQL 9.2 PostgreSQL PostgreSQL 9.1.4 PostgreSQL PostgreSQL 9.1 PostgreSQL PostgreSQL 9.0.8 PostgreSQL PostgreSQL 9.0.1 PostgreSQL PostgreSQL 9.0 PostgreSQL PostgreSQL 8.4.12 PostgreSQL PostgreSQL 8.4 PostgreSQL PostgreSQL 8.3.19 PostgreSQL PostgreSQL 8.3.12 PostgreSQL PostgreSQL 8.3.10 PostgreSQL PostgreSQL 8.3 PostgreSQL PostgreSQL 8.2.18 PostgreSQL PostgreSQL 8.2.16 PostgreSQL PostgreSQL 8.1.7 PostgreSQL PostgreSQL 8.1.22 PostgreSQL PostgreSQL 8.1.20 PostgreSQL PostgreSQL 8.1.17 PostgreSQL PostgreSQL 8.1.16 PostgreSQL PostgreSQL 8.1.15 PostgreSQL PostgreSQL 8.1.14 PostgreSQL PostgreSQL 8.1.12 PostgreSQL PostgreSQL 8.1.10 PostgreSQL PostgreSQL 8.0.26 PostgreSQL PostgreSQL 8.0.24 PostgreSQL PostgreSQL 8.0.21 PostgreSQL PostgreSQL 8.0.20 PostgreSQL PostgreSQL 8.0.19 PostgreSQL PostgreSQL 8.0.18 PostgreSQL PostgreSQL 8.0.17 PostgreSQL PostgreSQL 8.0.16 PostgreSQL PostgreSQL 8.0.14 PostgreSQL PostgreSQL 8.0.12 PostgreSQL PostgreSQL 8.0.11 PostgreSQL PostgreSQL 8.0.10 PostgreSQL PostgreSQL 7.4.30 PostgreSQL PostgreSQL 7.4.28 PostgreSQL PostgreSQL 7.4.25 PostgreSQL PostgreSQL 7.4.22 PostgreSQL PostgreSQL 7.4.21 PostgreSQL PostgreSQL 7.4.20 PostgreSQL PostgreSQL 7.4.16 PostgreSQL PostgreSQL 7.4 PDGSoft Shopping Cart 8.1.2 PDGSoft Shopping Cart 8.1 PDGSoft Shopping Cart 8.0.6 Oracle Enterprise Linux 5 Mandriva Linux Mandrake 2011 x86_64 Mandriva Linux Mandrake 2011 MandrakeSoft Enterprise Server 5 x86_64 MandrakeSoft Enterprise Server 5 Gentoo Linux Debian Linux 6.0 sparc Debian Linux 6.0 s/390 Debian Linux 6.0 powerpc Debian Linux 6.0 mips Debian Linux 6.0 ia-64 Debian Linux 6.0 ia-32 Debian Linux 6.0 arm Debian Linux 6.0 amd64 Avaya Voice Portal 5.1.2 Avaya Voice Portal 5.1.1 Avaya Voice Portal 5.1 SP1 Avaya Voice Portal 5.1 Avaya Voice Portal 5.1 Avaya Voice Portal 5.0 SP2 Avaya Voice Portal 5.0 SP1 Avaya Voice Portal 5.0 Avaya Meeting Exchange 5.2 SP2 Avaya Meeting Exchange 5.2 SP1 Avaya Meeting Exchange 5.2 Avaya Meeting Exchange 5.1 SP1 Avaya Meeting Exchange 5.1 Avaya Meeting Exchange 5.0 SP2 Avaya Meeting Exchange 5.0 SP1 Avaya Meeting Exchange 5.0 Avaya Aura System Manager 6.2 Avaya Aura System Manager 6.1.3 Avaya Aura System Manager 6.1.2 Avaya Aura System Manager 6.1.1 Avaya Aura System Manager 6.1 SP2 Avaya Aura System Manager 6.1 Sp1 Avaya Aura System Manager 6.1 Avaya Aura System Manager 6.0 SP1 Avaya Aura System Manager 6.0 Avaya Aura System Manager 5.2 Avaya Aura Session Manager 6.2.1 Avaya Aura Session Manager 6.1.3 Avaya Aura Session Manager 6.1.2 Avaya Aura Session Manager 6.1.1 Avaya Aura Session Manager 6.2 Avaya Aura Session Manager 6.1 SP2 Avaya Aura Session Manager 6.1 Sp1 Avaya Aura Session Manager 6.1 Avaya Aura Session Manager 6.0 SP1 Avaya Aura Session Manager 6.0 Avaya Aura Session Manager 5.2 SP2 Avaya Aura Session Manager 5.2 SP1 Avaya Aura Session Manager 5.2 Avaya Aura Session Manager 1.1 Avaya Aura Session Manager 1.0 Avaya Aura Presence Services 6.1.1 Avaya Aura Presence Services 6.1 Avaya Aura Presence Services 6.0 Avaya Aura Experience Portal 6.0 Avaya Aura Communication Manager Utility Services 6.2 Avaya Aura Application Enablement Services 5.2.1 Avaya Aura Application Enablement Services 6.1.1 Avaya Aura Application Enablement Services 6.1 Avaya Aura Application Enablement Services 5.2.3 Avaya Aura Application Enablement Services 5.2.2 Avaya Aura Application Enablement Services 5.2 Apple Mac Os X Server 10.7.4 Apple Mac Os X Server 10.7.3 Apple Mac Os X Server 10.7.2 Apple Mac Os X Server 10.7.1 Apple Mac Os X Server 10.7 Apple Mac Os X Server 10.6.8 |
| Not Vulnerable: | |
Discussion
PostgreSQL 'xml_parse()' Function Arbitrary File Access Vulnerability
PostgreSQL is prone to an arbitrary file-access vulnerability.
An attacker can exploit this issue to read arbitrary files. This may lead to further attacks.
PostgreSQL is prone to an arbitrary file-access vulnerability.
An attacker can exploit this issue to read arbitrary files. This may lead to further attacks.
Exploit / POC
PostgreSQL 'xml_parse()' Function Arbitrary File Access Vulnerability
Currently, we are not aware of any working exploits. If you feel we are in error or if you are aware of any more recent information, please mail us at: [email protected].
Currently, we are not aware of any working exploits. If you feel we are in error or if you are aware of any more recent information, please mail us at: [email protected].
Solution / Fix
PostgreSQL 'xml_parse()' Function Arbitrary File Access Vulnerability
Solution:
Updates are available. Please see the references for more information.
MandrakeSoft Enterprise Server 5
Mandriva Linux Mandrake 2011
Solution:
Updates are available. Please see the references for more information.
MandrakeSoft Enterprise Server 5
-
Mandriva libecpg8.3_6-8.3.20-0.1mdvmes5.2.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva libpq8.3_5-8.3.20-0.1mdvmes5.2.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql8.3-8.3.20-0.1mdvmes5.2.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql8.3-contrib-8.3.20-0.1mdvmes5.2.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql8.3-devel-8.3.20-0.1mdvmes5.2.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql8.3-docs-8.3.20-0.1mdvmes5.2.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql8.3-pl-8.3.20-0.1mdvmes5.2.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql8.3-plperl-8.3.20-0.1mdvmes5.2.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql8.3-plpgsql-8.3.20-0.1mdvmes5.2.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql8.3-plpython-8.3.20-0.1mdvmes5.2.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql8.3-pltcl-8.3.20-0.1mdvmes5.2.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql8.3-server-8.3.20-0.1mdvmes5.2.i586.rpm
http://www.mandriva.com/en/downloads/
Mandriva Linux Mandrake 2011
-
Mandriva libecpg9.0_6-9.0.9-0.1-mdv2011.0.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva libpq9.0_5-9.0.9-0.1-mdv2011.0.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql9.0-9.0.9-0.1-mdv2011.0.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql9.0-contrib-9.0.9-0.1-mdv2011.0.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql9.0-devel-9.0.9-0.1-mdv2011.0.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql9.0-docs-9.0.9-0.1-mdv2011.0.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql9.0-pl-9.0.9-0.1-mdv2011.0.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql9.0-plperl-9.0.9-0.1-mdv2011.0.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql9.0-plpgsql-9.0.9-0.1-mdv2011.0.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql9.0-plpython-9.0.9-0.1-mdv2011.0.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql9.0-pltcl-9.0.9-0.1-mdv2011.0.i586.rpm
http://www.mandriva.com/en/downloads/ -
Mandriva postgresql9.0-server-9.0.9-0.1-mdv2011.0.i586.rpm
http://www.mandriva.com/en/downloads/
References
PostgreSQL 'xml_parse()' Function Arbitrary File Access Vulnerability
References:
References:
- Multiple vulnerabilities in PostgreSQL (Oracle)
- About the security content of OS X Server v2.1.1 (Apple)
- PostgreSQL Homepage (PostgreSQL)
- Security Information (PostgreSQL)
- Security Update 2012-08-17 released (PostgreSQL)
- About the security content of OS X Mountain Lion v10.8.3 and Security Update 201 (Apple)
- ASA-2012-371 (Avaya)