Permissions, Privileges, and Access Controls in PostgreSQL - CVE-2010-1975

 

Permissions, Privileges, and Access Controls in PostgreSQL - CVE-2010-1975

Published: September 19, 2017 / Updated: June 23, 2025


Vulnerability identifier: #VU111767
CSH Severity: Medium
CVSS v4: 5.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2010-1975
CWE-ID: CWE-264
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to read and manipulate data.

PostgreSQL 7.4 before 7.4.29, 8.0 before 8.0.25, 8.1 before 8.1.21, 8.2 before 8.2.17, 8.3 before 8.3.11, and 8.4 before 8.4.4 does not properly check privileges during certain RESET ALL operations, which allows remote authenticated users to remove arbitrary parameter settings via a (1) ALTER USER or (2) ALTER DATABASE statement.


Affected software

PostgreSQL
Gentoo Linux
dev-db/postgresql
dev-db/postgresql-server

How to mitigate CVE-2010-1975

Install update from vendor's website.

PostgreSQL - addressed in versions 7.4.29, 8.0.25, 8.1.21, 8.2.17, 8.3.11, 8.4.4
dev-db/postgresql - update to 9.0.5
dev-db/postgresql-server - update to 9.0.5

External References

Related Security Bulletins