2/1 には気付いていましたが、source が分からなかったので書かなかった分。
http://archives.postgresql.org/pgsql-bugs/2005-01/msg00269.php
http://archives.postgresql.org/pgsql-announce/2005-02/msg00000.php
http://security.gentoo.org/ より。
7.2.7, 7.3.9, 7.4.7, 8.0.1 に Update しましょう。ということで。
PostgreSQL Security Release for versions 8.0, 7.4, 7.3, & 7.2
http://archives.postgresql.org/pgsql-bugs/2005-01/msg00269.php
http://archives.postgresql.org/pgsql-announce/2005-02/msg00000.php
http://security.gentoo.org/ より。
Description一般ユーザが postgresql に好きなライブラリ(Winでいうdll) を読ませることができ、それにより PostgreSQL の管理者権限が奪う事が可能(OS の postgres ユーザになることができる)ということらしいです。
===========
PostgreSQL's LOAD extension is vulnerable to a local privilege escalation discovered by John Heasman. A local user can load any shared library, but the initialization function will then be executed with the permissions of the PostgreSQL server.
Workaround
==========
There is no know workaround at this time.
7.2.7, 7.3.9, 7.4.7, 8.0.1 に Update しましょう。ということで。
PostgreSQL Security Release for versions 8.0, 7.4, 7.3, & 7.2