PostgreSQL 17.1, 16.5, 15.9, 14.14, 13.17 və 12.21 üçün bütün dəstəklənən versiyalar üçün düzəliş yeniləmələri hazırlanmışdır. Bu yeniləmələr 35 xətanı düzəldir və biri təhlükəli, ikisi təhlükəsiz olmaqla 3 zəifliyi aradan qaldırır. Eyni zamanda PostgreSQL 12 növünün dəstəyi dayandırıldığı elan edilmişdir, bu versiya üçün daha yeniləmələr hazırlanmayacaq.
Təhlükəli zəiflik (CVE-2024-10979), 10-dan 8.8 təhlükə səviyyəsi ilə qiymətləndirilmiş, yerli bir istifadəçiyə PL/Perl funksiyaları yaratmaq hüququna malik olan bir DBMS istifadəçisinin, DBMS-in işlədiyi istifadəçi hüquqları ilə kod icra etməsinə imkan tanıyır. Bu zəiflik, PL/Perl funksiyalarında mühit dəyişənlərini, o cümlədən tətbiq olunan faylların yollarını təyin edən PATH dəyişəni və PostgreSQL-ə xas mühit dəyişənlərini dəyişdirmək imkanı ilə əlaqədardır. Hücumu həyata keçirmək üçün yalnız DBMS-ə giriş tələb olunur və sistemdə bir hesabın olması lazım deyil. CREATE OR REPLACE FUNCTION plperl_set_env_var() RETURNS void AS $$ $ENV{‘ENV_VAR’} = ‘testval’; $$ LANGUAGE plperl; SELECT plperl_set_env_var();
Mənbə: opennet.ru
