Коригиращи актуализации за всички поддържани версии на PostgreSQL: , , , и . Издаване на актуализации за версия 9.4 до декември 2019 г., 9.5 до януари 2021 г., 9.6 — до септември 2021 г., 10 — до октомври 2022 г., 11 — до ноември 2023 г.
В новите версии са отстранени 25 грешки и е решена уязвимост (CVE-2019-10164), която може да доведе до препълване на буфера при смяна на паролата от потребителя. С помощта на тази уязвимост локален нападател с достъп до PostgreSQL може чрез задаването на много дълга парола да организира изпълнението на свой код с правата на потребителя, под който работи СУБД. Освен това, уязвимостта може да бъде експлоатирана от страна на потребителя по време на SCRAM аутентификацията с клиент на базата на libpq, когато потребителят се свърже с контролирания от злоумышленик PostgreSQL сървър. Проблемът се проявява в версиите PostgreSQL 10, 11 и 12-beta.
Източник: opennet.ru
