On korraldatud parandavad uuendused kõigile toetatavatele PostgreSQL harudele: 13.3, 12.7, 11.12, 10.17 ja 9.6.22. Uuendusi harule 9.6 koostatakse kuni 2021. aasta novembrini, 10 kuni 2022. aasta novembrini, 11 kuni 2023. aasta novembrini, 12 kuni 2024. aasta novembrini ja 13 kuni 2025. aasta novembrini. Uutes väljalasketes on kolme haavatavuse kõrvaldamine ja kogunenud vigade parandamine.
Haavatavus CVE-2021-32027 võib põhjustada andmete kirjutamist väljapoole mällu kõhnumise tõttu massiivide indeksite arvutamisel. SQL-päringutes massiivide väärtuste manipuleerimise kaudu võib ründaja, kes omab õigust SQL-päringute käivitamiseks, kirjutada mis tahes andmed suvalisse protsessi mälukohta ja saavutada oma koodi käivitamine õigustega. serverid DBMS. Kaks muud haavatavust (CVE-2021-32028, CVE-2021-32029) põhjustavad protsessi mälusisalduse lekkimist, kui manipuleeritakse "INSERT ... ON CONFLICT ... DO UPDATE" ja "UPDATE ... RETURNING" päringutega.
Seotud mitte-haavatavusega parandustest on mainimist väärt:
- Vale arvutuste kõrvaldamine "UPDATE ... RETURNING" käitumise korral alati segmenteeritud tabelite värskendamisel.
- Arvuta tabeli "ALTER TABLE ... ALTER CONSTRAINT" ebaõnnestumise kõrvaldamine, samas kui tabelitel on piirangud välisvõtmete jaoks koos segmenteeritud tabelite kasutamisega.
- Töötamine funktsionaalsuse "COMMIT AND CHAIN" on korrigeeritud.
- Uute FreeBSD väljalaskete jaoks on valitud vaikimisi režiim fdatasync thatwal_sync_method'i korral.
- Parameeter vacuum_cleanup_index_scale_factor on vaikimisi välja lülitatud.
- Mälu lekked on parandatud TLS-ühenduste initsialiseerimise korral.
- pg_upgrade's on lisatud täiendavad kontrollid kasutaja tabelite andmetüüpide olemasolu suhtes, mis ei ole uuendamiseks sobilikud.
Allikas: opennet.ru
