CVE-2012-2143
The crypt_des (aka DES-based crypt) function in FreeBSD before 9.0-RELEASE-p2, as used in PHP, PostgreSQL, and other products, does not p… (CVE-2012-2143)
Description
The crypt_des (aka DES-based crypt) function in FreeBSD before 9.0-RELEASE-p2, as used in PHP, PostgreSQL, and other products, does not process the complete cleartext password if this password contains a 0x80 character, which makes it easier for context-dependent attackers to obtain access via an authentication attempt with an initial substring of the intended password, as demonstrated by a Unicode password.
Metrics
Affected operating systems
linux
debian / debian_linux6.0
os
freebsd / freebsd
os
freebsd / freebsd1.0
os
freebsd / freebsd1.1
os
freebsd / freebsd1.1.5
os
freebsd / freebsd1.1.5.1
os
freebsd / freebsd2.0
os
freebsd / freebsd2.0.5
os
freebsd / freebsd2.1
os
freebsd / freebsd2.1.5
os
freebsd / freebsd2.1.6
os
freebsd / freebsd2.1.7
os
freebsd / freebsd2.2
os
freebsd / freebsd2.2.1
os
freebsd / freebsd2.2.2
os
freebsd / freebsd2.2.5
os
freebsd / freebsd2.2.6
os
freebsd / freebsd2.2.7
os
freebsd / freebsd2.2.8
os
freebsd / freebsd3.0
os
freebsd / freebsd3.1
os
freebsd / freebsd3.2
os
freebsd / freebsd3.3
os
freebsd / freebsd3.4
Affected products
Products and version ranges extracted from the vendor/CERT advisory. A range like „<4.14.6“ implies the update recommendation „upgrade to 4.14.6 or later“.
php
php5.4.0 – 5.4.4
php
php5.3.14
postgresql
postgresql8.3 – 8.3.19
postgresql
postgresql8.4 – 8.4.12
postgresql
postgresql9.0 – 9.0.8
postgresql
postgresql9.1 – 9.1.4
References & sources
- http://www.postgresql.org/docs/9.1/static/release-9-1-4.htmlx_refsource_CONFIRM
- http://lists.opensuse.org/opensuse-security-announce/2012-07/msg00003.htmlvendor-advisoryx_refsource_SUSE
- http://security.freebsd.org/advisories/FreeBSD-SA-12:02.crypt.ascvendor-advisoryx_refsource_FREEBSD
- http://secunia.com/advisories/50718third-party-advisoryx_refsource_SECUNIA
- http://lists.fedoraproject.org/pipermail/package-announce/2012-June/082292.htmlvendor-advisoryx_refsource_FEDORA
- http://lists.fedoraproject.org/pipermail/package-announce/2012-June/082258.htmlvendor-advisoryx_refsource_FEDORA
- https://bugzilla.redhat.com/show_bug.cgi?id=816956x_refsource_CONFIRM
- http://www.postgresql.org/support/security/x_refsource_CONFIRM
- http://www.debian.org/security/2012/dsa-2491vendor-advisoryx_refsource_DEBIAN
- http://www.securitytracker.com/id?1026995vdb-entryx_refsource_SECTRACK
- http://git.php.net/?p=php-src.git%3Ba=commit%3Bh=aab49e934de1fff046e659cbec46e3d053b41c34x_refsource_CONFIRM
- http://www.postgresql.org/docs/8.3/static/release-8-3-19.htmlx_refsource_CONFIRM
- http://www.postgresql.org/docs/8.4/static/release-8-4-12.htmlx_refsource_CONFIRM
- http://git.postgresql.org/gitweb/?p=postgresql.git&a=commit&h=932ded2ed51e8333852e370c7a6dad75d9f236f9x_refsource_CONFIRM
- http://lists.apple.com/archives/security-announce/2012/Sep/msg00004.htmlvendor-advisoryx_refsource_APPLE
- http://support.apple.com/kb/HT5501x_refsource_CONFIRM
- http://rhn.redhat.com/errata/RHSA-2012-1037.htmlvendor-advisoryx_refsource_REDHAT
- http://lists.fedoraproject.org/pipermail/package-announce/2012-June/082294.htmlvendor-advisoryx_refsource_FEDORA
- http://www.mandriva.com/security/advisories?name=MDVSA-2012:092vendor-advisoryx_refsource_MANDRIVA
- http://kb.juniper.net/InfoCenter/index?page=content&id=JSA10705x_refsource_CONFIRM