製品・ソフトウェアに関する情報
FreeBSD の crypt_des 関数におけるアクセス権を取得される脆弱性
Title FreeBSD の crypt_des 関数におけるアクセス権を取得される脆弱性
Summary

PHP、PostgreSQL、および他の製品で使用される FreeBSD の crypt_des 関数は、0x80 文字を含んだ平文パスワードを適切に処理しないため、アクセス権を取得される脆弱性が存在します。

Possible impacts 攻撃者により、文字列の始めに問題の文字が含まれるパスワードに対する認証試行を介して、アクセス権を取得される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date May 30, 2012, midnight
Registration Date July 9, 2012, 3:36 p.m.
Last Update Feb. 13, 2014, 5:48 p.m.
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:N/I:P/A:N
Affected System
The PHP Group
PHP 5.3.14 未満の 5.3.x
PHP 5.4.4 未満の 5.4.x
PostgreSQL.org
PostgreSQL 8.3.19 未満の 8.3.x
PostgreSQL 8.4.12 未満の 8.4.x
PostgreSQL 9.0.8 未満の 9.0.x
PostgreSQL 9.1.4 未満の 9.1.x
アップル
Apple Mac OS X v10.6.8
Apple Mac OS X v10.7 から v10.7.4
Apple Mac OS X v10.8
Apple Mac OS X v10.8.1
Apple Mac OS X Server v10.6.8
Apple Mac OS X Server v10.7 から v10.7.4
FreeBSD
FreeBSD 7.4-RELEASE-p8 未満 (RELENG_7_4)
FreeBSD 7.4-STABLE 未満 (RELENG_7)
FreeBSD 8.1-RELEASE-p10 未満 (RELENG_8_1)
FreeBSD 8.2-RELEASE-p8 未満 (RELENG_8_2)
FreeBSD 8.3-RELEASE-p2 未満 (RELENG_8_3)
FreeBSD 8.3-STABLE 未満 (RELENG_8)
FreeBSD 9.0-RELEASE-p2 未満 (RELENG_9_0)
FreeBSD 9.0-STABLE 未満 (RELENG_9)
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2012年07月09日]
  掲載
[2012年07月26日]
  ベンダ情報:Fedora Project (FEDORA-2012-8915) を追加
  ベンダ情報:Fedora Project (FEDORA-2012-8924) を追加
  ベンダ情報:Fedora Project (FEDORA-2012-8893) を追加
  ベンダ情報:openSUSE (SUSE-SU-2012:0840) を追加
  ベンダ情報:レッドハット (RHSA-2012:1037) を追加
  ベンダ情報:Debian (DSA-2491-1) を追加
  ベンダ情報:Mandriva, Inc. (MDVSA-2012:092) を追加
[2012年08月03日]
  ベンダ情報:オラクル (Multiple vulnerabilities in postgresql) を追加
[2012年10月16日]
  ベンダ情報:アップル (HT5501) を追加
[2012年10月22日]
  ベンダ情報:openSUSE (openSUSE-SU-2012:1299) を追加
[2012年11月05日]
  ベンダ情報:openSUSE (openSUSE-SU-2012:1251) を追加
  ベンダ情報:openSUSE (openSUSE-SU-2012:1288) を追加
[2014年02月13日]
  影響を受けるシステム:アップル (HT5501) の情報を追加
  ベンダ情報:アップル (APPLE-SA-2012-09-19-2) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2012-2143
Summary

The crypt_des (aka DES-based crypt) function in FreeBSD before 9.0-RELEASE-p2, as used in PHP, PostgreSQL, and other products, does not process the complete cleartext password if this password contains a 0x80 character, which makes it easier for context-dependent attackers to obtain access via an authentication attempt with an initial substring of the intended password, as demonstrated by a Unicode password.

Publication Date July 5, 2012, 11:55 p.m.
Registration Date Jan. 28, 2021, 2:57 p.m.
Last Update Nov. 21, 2024, 10:38 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 8.3 8.3.19
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 8.4 8.4.12
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 9.0 9.0.8
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 9.1 9.1.4
Configuration2 or higher or less more than less than
cpe:2.3:o:freebsd:freebsd:5.2.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:7.4:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:6.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:3.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:6.4:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:6.3:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.2.5:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:5.5:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:8.2:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:5.4:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:5.3:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.2.2:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.1.7:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.11:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.0.5:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:8.0:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:1.1.5.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.5:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.7:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:7.0:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:*:*:*:*:*:*:*:* 9.0
cpe:2.3:o:freebsd:freebsd:4.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.2.8:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:6.0:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.4:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:1.0:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:5.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:7.3:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.2:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:3.0:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:5.2:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:3.2:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:1.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:8.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.8:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.2:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:6.2:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.2.6:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:1.1.5:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.1.6:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:7.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:7.2:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:3.3:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.0:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.1.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.6:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.3:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.10:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:3.4:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:3.5:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:5.0:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.1.5:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.2.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.9:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:4.6.2:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.2.7:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:8.3:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.0:*:*:*:*:*:*:*
Configuration3 or higher or less more than less than
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 5.4.0 5.4.4
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 5.3.14
Configuration4 or higher or less more than less than
cpe:2.3:o:debian:debian_linux:6.0:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List