APPLE-SA-2013-09-12-1Vendor advisory
http://lists.apple.com/archives/security-announce/2013/Sep/msg00002.html CVE-2013-1899
PostgreSQL Database Name Command Line Flag Injection
Record summary
CVE-2013-1899 has a selected CVSS score of 6.5; EIP currently links 1 catalogued exploit.
Description
Argument injection vulnerability in PostgreSQL 9.2.x before 9.2.4, 9.1.x before 9.1.9, and 9.0.x before 9.0.13 allows remote attackers to cause a denial of service (file corruption), and allows remote authenticated users to modify configuration settings and execute arbitrary code, via a connection request using a database name that begins with a "-" (hyphen).
Description source: CVE List
Exploitation context
Available material
- Catalogued exploits
- 1
Proofs of concept
1Catalogued exploits
MetasploitPostgreSQL Database Name Command Line Flag InjectionMetasploit auxiliary PoCby hdm <x@hdm.io>Not analyzed1 file
References
Showing 12 of 19APPLE-SA-2013-09-17-1Vendor advisory
http://lists.apple.com/archives/security-announce/2013/Sep/msg00004.html FEDORA-2013-5000Vendor advisory
http://lists.fedoraproject.org/pipermail/package-announce/2013-April/101519.html FEDORA-2013-6148Vendor advisory
http://lists.fedoraproject.org/pipermail/package-announce/2013-April/102806.html openSUSE-SU-2013:0627Vendor advisory
http://lists.opensuse.org/opensuse-security-announce/2013-04/msg00007.html openSUSE-SU-2013:0628Vendor advisory
http://lists.opensuse.org/opensuse-security-announce/2013-04/msg00008.html SUSE-SU-2013:0633Vendor advisory
http://lists.opensuse.org/opensuse-security-announce/2013-04/msg00011.html openSUSE-SU-2013:0635Vendor advisory
http://lists.opensuse.org/opensuse-security-announce/2013-04/msg00012.html support.apple.comConfirmation
http://support.apple.com/kb/HT5880 support.apple.comConfirmation
http://support.apple.com/kb/HT5892 DSA-2658Vendor advisory
http://www.debian.org/security/2013/dsa-2658 MDVSA-2013:142Vendor advisory
http://www.mandriva.com/security/advisories?name=MDVSA-2013:142