On loodud korrektsiooniparandused kÔigi toetatud PostgreSQL harude jaoks: 13.3, 12.7, 11.12, 10.17 ja 9.6.22. Parandusi harule 9.6 tehakse kuni novembrini 2021, harule 10 kuni novembrini 2022, harule 11 kuni novembrini 2023, harule 12 kuni novembrini 2024 ja harule 13 kuni novembrini 2025. Uutes vÀljaannetes on kÔrvaldatud kolm haavatavust ja parandatud kogunenud vigu.
Haavatavus CVE-2021-32027 vĂ”ib pĂ”hjustada andmete kirjutamist mĂ€lust vĂ€lja, mille tagajĂ€rjel toimub arvutuste kĂ€igus tĂ€isarvu ĂŒleujutus massiivide indeksite arvutamisel. SQL-pĂ€ringutesse massiivide vÀÀrtuste manipuleerimise kaudu vĂ”ib rĂŒndaja, kellel on juurdepÀÀs SQL-pĂ€ringute tĂ€itmisele, kirjutada mis tahes andmed protsessi suvalisse mĂ€lukohta ning saavutada oma koodi tĂ€itmine Ă”igustes. serverid DBMS. Kaks muud haavatavust (CVE-2021-32028, CVE-2021-32029) pĂ”hjustavad protsessi mĂ€lu sisu leket, kui manipuleeritakse pĂ€ringutega "INSERT ⊠ON CONFLICT ⊠DO UPDATE" ja "UPDATE ⊠RETURNING".
Seoses haavatavustega mitteseotud parandustest vÔib vÀlja tuua:
- Korrigeeritud vale arvutamine pÀringu "UPDATE ⊠RETURNING" tÀitmisel liidetud segmenteeritud tabelite vÀrskendamisel.
- Parandatud "ALTER TABLE ⊠ALTER CONSTRAINT" kÀsu tÔrge, kui vÀlisvÔtme piirangud on koos segmenteeritud tabelitega.
- Tugifunktsionaalsuse "COMMIT AND CHAIN" toimimine on taastatud.
- Uute FreeBSD versioonide jaoks on seadistatud vaikimisi reĆŸiim fdatasync thatwal_sync_method.
- Vaikimisi on keelatud parameeter vacuum_cleanup_index_scale_factor.
- MĂ€lu lekkeid, mis ilmnevad TLS-ĂŒhenduste initsialiseerimisel, on parandatud.
- pg_upgrade'isse on lisatud tĂ€iendavad kontrollid kasutaja tabelite eemaldamatute andmetĂŒĂŒpide olemasolu osas.
Allikas: opennet.ru
