Ενημέρωση PostgreSQL 11.4, 10.9, 9.6.14, 9.5.18 και 9.4.23

Σχηματίστηκε διορθωτικές ενημερώσεις για όλους τους υποστηριζόμενους κλάδους PostgreSQL: 11.4, 10.9, 9.6.14, 9.5.18 и 9.4.23. Έκδοση ενημερώσεων για τον κλάδο 9.4 θα κρατήσει έως Δεκέμβριο 2019, 9.5 έως Ιανουάριο 2021, 9.6 έως Σεπτέμβριο 2021, 10 έως Οκτώβριο 2022, 11 έως Νοέμβριο 2023.

Οι νέες εκδόσεις διορθώνουν 25 σφάλματα και εξαλείφουν μια ευπάθεια (CVE-2019-10164) που θα μπορούσε να οδηγήσει σε υπερχείλιση buffer όταν ένας χρήστης αλλάξει τον κωδικό πρόσβασής του. Χρησιμοποιώντας αυτήν την ευπάθεια, ένας τοπικός εισβολέας με πρόσβαση στο PostgreSQL μπορεί, ορίζοντας έναν πολύ μεγάλο κωδικό πρόσβασης, να οργανώσει την εκτέλεση του κώδικά του με τα δικαιώματα του χρήστη κάτω από τον οποίο εκτελείται το DBMS. Επιπλέον, η ευπάθεια μπορεί να αξιοποιηθεί από την πλευρά του χρήστη κατά τη διάρκεια της διαδικασίας ενός πελάτη που βασίζεται σε libpq που μεταβιβάζει έλεγχο ταυτότητας SCRAM όταν ο χρήστης αποκτά πρόσβαση σε έναν διακομιστή PostgreSQL που ελέγχεται από έναν εισβολέα. Το πρόβλημα εμφανίζεται στους κλάδους PostgreSQL 10, 11 και 12-beta.

Πηγή: opennet.ru

Προσθέστε ένα σχόλιο