Actualización de PostgreSQL 11.4, 10.9, 9.6.14, 9.5.18 y 9.4.23

Formados actualizaciones correctivas para todas las ramas de PostgreSQL compatibles: 11.4, 10.9, 9.6.14, 9.5.18 y 9.4.23. Lanzamiento de actualizaciones para la rama 9.4 durará hasta diciembre de 2019, 9.5 hasta enero de 2021, 9.6 hasta septiembre de 2021, 10 hasta octubre de 2022, 11 hasta noviembre de 2023.

Las nuevas versiones corrigen 25 errores y eliminan una vulnerabilidad (CVE-2019-10164) que puede llevar a un desbordamiento de búfer cuando el usuario cambia su contraseña. Con esta vulnerabilidad, un atacante local con acceso a PostgreSQL puede ejecutar su propio código con los mismos derechos del usuario bajo el que se ejecuta la base de datos al establecer una contraseña muy larga. Además, la vulnerabilidad puede ser explotada del lado del usuario durante el proceso de autenticación SCRAM del cliente basado en libpq, cuando un usuario se conecta a un servidor PostgreSQL controlado por un atacante. El problema se presenta en las ramas de PostgreSQL 10, 11 y 12-beta.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster