Актуализация Π½Π° PostgreSQL с ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ уязвимости. ОдисСй вСрсия Π·Π° балансиранС Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠΈ 1.2

Π“Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½ΠΈ са ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΈ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π·Π° всички ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½ΠΈ ΠΊΠ»ΠΎΠ½ΠΎΠ²Π΅ Π½Π° PostgreSQL: 14.1, 13.5, 12.9, 11.14, 10.19 ΠΈ 9.6.24. ВСрсия 9.6.24 Ρ‰Π΅ бъдС послСдната актуализация Π·Π° остарСлия ΠΊΠ»ΠΎΠ½ 9.6. АктуализациитС Π·Π° ΠΊΠ»ΠΎΠ½ 10 Ρ‰Π΅ сС Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Ρ‚ Π΄ΠΎ Π½ΠΎΠ΅ΠΌΠ²Ρ€ΠΈ 2022 Π³., 11 Π΄ΠΎ Π½ΠΎΠ΅ΠΌΠ²Ρ€ΠΈ 2023 Π³., 12 Π΄ΠΎ Π½ΠΎΠ΅ΠΌΠ²Ρ€ΠΈ 2024 Π³., 13 Π΄ΠΎ Π½ΠΎΠ΅ΠΌΠ²Ρ€ΠΈ 2025 Π³., 14 Π΄ΠΎ Π½ΠΎΠ΅ΠΌΠ²Ρ€ΠΈ 2026 Π³.

НовитС вСрсии ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 40 ΠΊΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈ ΠΈ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‚ Π΄Π²Π΅ уязвимости (CVE-2021-23214, CVE-2021-23222) Π² процСса Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° ΠΈ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° libpq. УязвимоститС позволяват Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ Π΄Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½Π΅ Π² ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π΅Π½ ΠΊΠ°Π½Π°Π» Ρ‡Ρ€Π΅Π· MITM Π°Ρ‚Π°ΠΊΠ°. Атаката Π½Π΅ изисква Π²Π°Π»ΠΈΠ΄Π΅Π½ SSL сСртификат ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½Π° срСщу систСми, ΠΊΠΎΠΈΡ‚ΠΎ изискват клиСнтско удостовСряванС със сСртификат. Π’ контСкста Π½Π° ΡΡŠΡ€Π²ΡŠΡ€ Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° позволява подмяна Π½Π° собствСна SQL заявка Π² ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° Π½Π° установяванС Π½Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° ΠΈ PostgreSQL ΡΡŠΡ€Π²ΡŠΡ€Π°. Π’ контСкста Π½Π° libpq, уязвимостта позволява Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ Π΄Π° Π²ΡŠΡ€Π½Π΅ Ρ„ΠΈΠΊΡ‚ΠΈΠ²Π΅Π½ ΡΡŠΡ€Π²ΡŠΡ€Π΅Π½ ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°. Π—Π°Π΅Π΄Π½ΠΎ уязвимоститС позволяват ΠΈΠ·Π²Π»ΠΈΡ‡Π°Π½Π΅Ρ‚ΠΎ Π½Π° информация Π·Π° ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π° ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ чувствитСлни клиСнтски Π΄Π°Π½Π½ΠΈ, ΠΏΡ€Π΅Π΄Π°Π²Π°Π½ΠΈ Π½Π° Ρ€Π°Π½Π΅Π½ Π΅Ρ‚Π°ΠΏ ΠΎΡ‚ Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π°.

ОсвСн Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ΠΌ Π΄Π° ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈΠΌ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅Ρ‚ΠΎ ΠΎΡ‚ Yandex Π½Π° Π½ΠΎΠ²Π° вСрсия Π½Π° прокси ΡΡŠΡ€Π²ΡŠΡ€Π° Odyssey 1.2, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ Π΄Π° ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ към Π‘Π£Π‘Π” PostgreSQL ΠΈ Π΄Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° заявки. Odyssey ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° стартиранС Π½Π° мноТСство Ρ€Π°Π±ΠΎΡ‚Π½ΠΈ процСси с многонишкови ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ‚ΠΎΡ€ΠΈ, насочванС към ΡΡŠΡ‰ΠΈΡ ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΡŠΡ‚ сС ΡΠ²ΡŠΡ€ΠΆΠ΅ ΠΎΡ‚Π½ΠΎΠ²ΠΎ, Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° ΠΎΠ±Π²ΡŠΡ€Π·Π²Π°Π½Π΅ Π½Π° ΠΏΡƒΠ»ΠΎΠ²Π΅ Π·Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ към ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ ΠΈ Π±Π°Π·ΠΈ Π΄Π°Π½Π½ΠΈ. ΠšΠΎΠ΄ΡŠΡ‚ Π΅ написан Π½Π° C ΠΈ сС разпространява ΠΏΠΎΠ΄ BSD Π»ΠΈΡ†Π΅Π½Π·.

Новата вСрсия Π½Π° Odyssey добавя Π·Π°Ρ‰ΠΈΡ‚Π° Π·Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° замСстванС Π½Π° Π΄Π°Π½Π½ΠΈ слСд договарянС Π½Π° SSL сСсия (позволява Π²ΠΈ Π΄Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Ρ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ Π³ΠΎΡ€Π½ΠΈΡ‚Π΅ уязвимости CVE-2021-23214 ΠΈ CVE-2021-23222). Π’Π½Π΅Π΄Ρ€Π΅Π½Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° PAM ΠΈ LDAP. Π”ΠΎΠ±Π°Π²Π΅Π½Π° Π΅ интСграция със систСмата Π·Π° наблюдСниС Prometheus. ΠŸΠΎΠ΄ΠΎΠ±Ρ€Π΅Π½ΠΎ изчисляванС Π½Π° статистичСски ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ Π·Π° ΠΎΡ‚Ρ‡ΠΈΡ‚Π°Π½Π΅ Π½Π° Π²Ρ€Π΅ΠΌΠ΅Ρ‚ΠΎ Π·Π° изпълнСниС Π½Π° Ρ‚Ρ€Π°Π½Π·Π°ΠΊΡ†ΠΈΠΈ ΠΈ заявки.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€