PostgreSQL 16.4, 15.8, 14.13, 13.16, 12.20 versiyalarının bütün dəstəklənən bölmələri üçün düzəliş yeniləmələri hazırlanıb. Son üç ay ərzində aşkar edilmiş 56 xətanın düzəldilməsi həyata keçirilib. Yeni versiyalarda, 10-da (8.8) təhlükəli olaraq qiymətləndirilmiş bir zəiflik (CVE-2024-7348) aradan qaldırılıb. Bu zəiflik, pg_dump utilitəsi içərisində baş verən yarış şəraiti ilə əlaqədardır, bu da hücumçunun, DBMS-də daimi obyektlərin yaradılması və silinməsi imkanına malik olduqda, pg_dump utilitəsinin işə salındığı istifadəçi hüquqları ilə istənilən SQL kodunu icra etməyə imkan verir (ümumiyyətlə, pg_dump super istifadəçi hüquqları ilə DBMS-nin ehtiyat nüsxəsini çıxarmaq üçün işlədilir).
Uğurlu hücum üçün pg_dump utilitəsinin işə salındığı anı izləmək tələb olunur ki, bu da açıq tranzaksiyalarla manipulyasiyalar etməklə asanlıqla həyata keçirilə bilər. Hücum, pg_dump-ın işə salınma anında SQL kodunu müəyyən edən sıralamanın (sequence) bir görünüşlə və ya xarici cədvəl ilə dəyişdirilməsi ilə bağlıdır, bu zaman artıq sıralamanın olub-olmadığına dair məlumat əldə edilib, amma məlumat hələ çıxarılmamışdır. Zəifliyin bloklanması üçün pg_dump-da qeyri-sistem görünüşlərinin açılması və xarici cədvəllərə girişin qadağan edilməsi üçün "restrict_nonsystem_relation_kind" konfiqurasiyası əlavə edilib.
Mənbə: opennet.ru
