Actualización de PostgreSQL abordando la vulnerabilidad. Lanzamiento de pg_ivm 1.0

Se han generado actualizaciones correctivas para todas las ramas soportadas de PostgreSQL: 14.3, 13.7, 12.11, 11.16 y 10.22. La rama 10.x se aproxima al final de su ciclo de soporte (las actualizaciones se generarán hasta noviembre de 2022). La publicación de actualizaciones para la rama 11.x continuará hasta noviembre de 2023, la 12.x — hasta noviembre de 2024, la 13.x — hasta noviembre de 2025 y la 14.x — hasta noviembre de 2026.

Las nuevas versiones ofrecen más de 50 correcciones y han solucionado la vulnerabilidad CVE-2022-1552, relacionada con la posibilidad de eludir la isolación de ejecución de operaciones privilegiadas como Autovacuum, REINDEX, CREATE INDEX, REFRESH MATERIALIZED VIEW, CLUSTER y pg_amcheck. Un atacante con la capacidad de crear objetos no temporales en cualquier esquema de almacenamiento puede lograr la ejecución de funciones SQL arbitrarias con privilegios de superusuario durante la ejecución de las operaciones mencionadas anteriormente, que afectan al objeto del atacante. La explotación de la vulnerabilidad también puede ocurrir durante la limpieza automática de la base de datos al ejecutar el manejador de autovacuum.

En caso de no poder realizar la actualización, como solución alternativa para bloquear el problema, se puede desactivar autovacuum y no ejecutar con un usuario privilegiado las operaciones REINDEX, CREATE INDEX, REFRESH MATERIALIZED VIEW y CLUSTER, así como no ejecutar la utilidad pg_amcheck y no restaurar el contenido de una copia de seguridad creada con la utilidad pg_dump. La ejecución de VACUUM se considera segura, al igual que la aplicación de cualquier operación de comandos, siempre que los objetos tratados pertenezcan a usuarios de confianza.

Entre otros cambios en las nuevas versiones, se destaca la actualización del código JIT para trabajar con LLVM 14, la posibilidad de utilizar plantillas database.schema.table en las utilidades psql, pg_dump y pg_amcheck, la corrección de problemas que causan corrupción de índices GiST sobre columnas ltree, el redondeo incorrecto de valores en formato epoch extraídos de datos de tipo interval, un funcionamiento incorrecto del planificador al usar consultas remotas asíncronas, un ordenamiento incorrecto de las filas de la tabla al usar la expresión CLUSTER sobre índices con claves basadas en expresiones, la pérdida de datos al finalizar de manera abrupta justo después de construir un índice GiST ordenado, interbloqueos al eliminar índices particionados y condiciones de carrera entre la operación DROP TABLESPACE y el punto de control (checkpoint).

Además, se puede destacar el lanzamiento de la extensión pg_ivm 1.0 con la implementación del soporte para IVM (Mantenimiento Incremental de Vistas) para PostgreSQL 14. IVM ofrece una forma alternativa de actualizar vistas materializadas, más eficiente en caso de que los cambios afecten a una pequeña parte de la vista. IVM permite actualizar instantáneamente las vistas materializadas, aplicando solo cambios incrementales, sin necesidad de volver a calcular la vista, lo que se hace al usar la operación "REFRESH MATERIALIZED VIEW".

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster