Actualización de PostgreSQL con corrección de vulnerabilidades. Lanzamiento del balanceador de carga Odyssey 1.2

Se han formado actualizaciones correctivas para todas las ramas compatibles de PostgreSQL: 14.1, 13.5, 12.9, 11.14, 10.19 y 9.6.24. La versión 9.6.24 será la última actualización para la rama 9.6, cuyo soporte se ha finalizado. Las actualizaciones para la rama 10 se generarán hasta noviembre de 2022, la 11 hasta noviembre de 2023, la 12 hasta noviembre de 2024, la 13 hasta noviembre de 2025 y la 14 hasta noviembre de 2026.

En las nuevas versiones se han propuesto más de 40 correcciones y se han solucionado dos vulnerabilidades (CVE-2021-23214, CVE-2021-23222) en el proceso del servidor y en la biblioteca cliente libpq. Las vulnerabilidades permiten que un atacante se infiltre en un canal de comunicación cifrado a través de un ataque MITM. El ataque no requiere de un certificado válido. SSL-certificado y puede llevarse a cabo contra sistemas que requieren autenticación del cliente mediante certificado. En el contexto del servidor, el ataque permite la sustitución de su propia consulta SQL en el momento de establecer la conexión cifrada entre el cliente y el servidor de PostgreSQL. En el contexto de libpq, la vulnerabilidad permite que un atacante devuelva una respuesta ficticia del servidor al cliente. En conjunto, estas vulnerabilidades permiten extraer información sobre contraseñas u otros datos confidenciales del cliente, que se transmiten en las primeras etapas de la conexión.

Además, se puede mencionar la publicación de una nueva versión del servidor proxy Odyssey 1.2 por parte de Yandex, diseñada para mantener un pool de conexiones abiertas a bases de datos PostgreSQL y organizar la ruta de solicitudes. Odyssey soporta la ejecución de múltiples procesos de trabajo con manejadores multihilo, dirigiéndose además servidor a la reconexión del cliente, con la posibilidad de vincular pools de conexiones a usuarios y bases de datos. El código está escrito en C y se distribuye bajo la licencia BSD.

En la nueva versión de Odyssey se ha añadido una protección para bloquear la sustitución de datos tras el acuerdo de la sesión SSL (lo que permite bloquear ataques utilizando las vulnerabilidades mencionadas CVE-2021-23214 y CVE-2021-23222). Se ha implementado soporte para PAM y LDAP. Se ha añadido integración con el sistema de monitoreo Prometheus. Se ha mejorado el cálculo de los parámetros estadísticos para tener en cuenta el tiempo de ejecución de transacciones y consultas.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster