Korrekturupdates für alle unterstützten PostgreSQL-Versionen wurden veröffentlicht: 14.1, 13.5, 12.9, 11.14, 10.19 und 9.6.24. Die Version 9.6.24 wird das letzte Update für die Version 9.6 sein, deren Unterstützung eingestellt wird. Updates für die Version 10 werden bis November 2022, für 11 bis November 2023, für 12 bis November 2024, für 13 bis November 2025 und für 14 bis November 2026 bereitgestellt.
Die neuen Versionen bieten mehr als 40 Fehlerbehebungen und beheben zwei Sicherheitsanfälligkeiten (CVE-2021-23214, CVE-2021-23222) im Serverprozess und der Clientbibliothek libpq. Diese Sicherheitsanfälligkeiten ermöglichen es einem Angreifer, sich in einen verschlüsselten Kommunikationskanal einzuschleichen, indem er einen MITM-Angriff (Man-in-the-Middle) durchführt. Der Angriff erfordert kein gültiges SSL-Zertifikat und kann gegen Systeme durchgeführt werden, die eine Clientauthentifizierung durch Zertifikat erfordern. Im Kontext des Servers ermöglicht der Angriff, die eigenen SQL-Anfragen während der Einrichtung einer verschlüsselten Verbindung des Clients mit dem PostgreSQL-Server einzuschleusen. Im Kontext von libpq ermöglicht die Sicherheitsanfälligkeit dem Angreifer, dem Client eine gefälschte Serverantwort zurückzugeben. In Kombination ermöglichen die Sicherheitsanfälligkeiten den Zugriff auf Informationen über das Passwort oder andere vertrauliche Daten des Clients, die zu Beginn der Verbindung übertragen werden.
Zusätzlich wurde die Veröffentlichung einer neuen Version des Proxy-Servers Odyssey 1.2 von Yandex bemerkt, die zur Unterstützung eines Pools offener Verbindungen zur PostgreSQL-Datenbank und zur Organisation der Anfragenrouten dient. Odyssey unterstützt die Ausführung mehrerer Arbeitsprozesse mit mehrthreadigen Handlern, außerdem zu einem Server bei wiederholter Verbindung des Clients die Möglichkeit, Verbindungspools an Benutzer und Datenbanken zu binden. Der Code wurde in C geschrieben und wird unter der BSD-Lizenz veröffentlicht.
In der neuen Version von Odyssey wurde ein Schutz hinzugefügt, der das Einschleusen von Daten nach der Aushandlung der SSL-Sitzung blockiert (derangiert Angriffe mit den zuvor genannten Sicherheitsanfälligkeiten CVE-2021-23214 und CVE-2021-23222). Die Unterstützung von PAM und LDAP wurde implementiert. Eine Integration mit dem Überwachungssystem Prometheus wurde hinzugefügt. Die Berechnung von Statistikparametern zur Berücksichtigung der Ausführungszeit von Transaktionen und Anfragen wurde verbessert.
Quelle: opennet.ru
