Korrekturupdates wurden für alle unterstützten PostgreSQL-Versionen bereitgestellt: 13.3, 12.7, 11.12, 10.17 und 9.6.22. Updates für die Version 9.6 werden bis November 2021, 10 bis November 2022, 11 bis November 2023, 12 bis November 2024, und 13 bis November 2025 erstellt. In den neuen Versionen wurden drei Sicherheitsanfälligkeiten behoben und aufgestaute Fehler korrigiert.
Die Sicherheitsanfälligkeit CVE-2021-32027 kann durch ganzzahlige Überläufe bei der Berechnung von Array-Indizes zu einem Schreibvorgang außerhalb der Puffergrenzen führen. Durch Manipulation von Array-Werten in SQL-Abfragen kann ein Angreifer, der Zugriff auf die Ausführung von SQL-Anfragen hat, beliebige Daten in einen beliebigen Speicherbereich des Prozesses schreiben und die Ausführung seines Codes mit den Rechten der DBMS. Server Zwei weitere Sicherheitsanfälligkeiten (CVE-2021-32028, CVE-2021-32029) führen zum Austreten von Inhalten des Prozessspeichers beim Manipulieren von Abfragen "INSERT … ON CONFLICT … DO UPDATE" und "UPDATE … RETURNING".
Zu den nicht sicherheitsbezogenen Korrekturen gehören:
- Behebung falscher Berechnungen bei der Ausführung von "UPDATE … RETURNING" zur Aktualisierung von kombinierten, segmentierten Tabellen.
- Behebung eines Fehlers bei dem Befehl "ALTER TABLE … ALTER CONSTRAINT", wenn Einschränkungen für Fremdschlüssel in Kombination mit der Verwendung von segmentierten Tabellen vorhanden sind.
- Die Funktionalität "COMMIT AND CHAIN" wurde optimiert.
- In neuen Versionen von FreeBSD wird der Modus fdatasync standardmäßig für thatwal_sync_method festgelegt.
- Der Parameter vacuum_cleanup_index_scale_factor ist standardmäßig deaktiviert.
- Speicherlecks, die bei der Initialisierung von TLS-Verbindungen auftreten, wurden behoben.
- In pg_upgrade wurden zusätzliche Überprüfungen hinzugefügt, um das Vorhandensein von Datentypen in Benutzertabellen, die nicht aktualisiert werden können, zu überprüfen.
Quelle: opennet.ru
