Mise à jour de PostgreSQL avec correction des vulnérabilités. Sortie du répartiteur de connexions Odyssey 1.2

Des mises à jour correctives ont été formulées pour toutes les branches prises en charge de PostgreSQL : 14.1, 13.5, 12.9, 11.14, 10.19 et 9.6.24. La version 9.6.24 sera la dernière mise à jour pour la branche 9.6, dont le support est arrêté. Les mises à jour pour la branche 10 seront établies jusqu'en novembre 2022, 11 jusqu'en novembre 2023, 12 jusqu'en novembre 2024, 13 jusqu'en novembre 2025, et 14 jusqu'en novembre 2026.

Les nouvelles versions proposent plus de 40 correctifs et corrigent deux vulnérabilités (CVE-2021-23214, CVE-2021-23222) dans le processus serveur et la bibliothèque cliente libpq. Les vulnérabilités permettent à un attaquant de s'introduire dans le canal de communication crypté en réalisant une attaque MITM. L'attaque ne nécessite pas de certificat valide SSL-et peut être réalisée contre des systèmes nécessitant une authentification client par certificat. Dans le contexte du serveur, l'attaque permet d'injecter sa propre requête SQL au moment de l'établissement de la connexion chiffrée entre le client et le serveur PostgreSQL. Dans le contexte de libpq, la vulnérabilité permet à l'attaquant de renvoyer une réponse fictive du serveur au client. Ensemble, ces vulnérabilités permettent d'extraire des informations sur le mot de passe ou d'autres données confidentielles du client, transmises à un stade précoce de la connexion.

Il convient également de noter la publication par Yandex d'une nouvelle version du serveur proxy Odyssey 1.2, destiné à maintenir un pool de connexions ouvertes à la base de données PostgreSQL et à organiser le routage des requêtes. Odyssey prend en charge le lancement de plusieurs processus de travail avec des gestionnaires multithreads, en direction de serveur la reconnexion du client, la possibilité de lier des pools de connexions aux utilisateurs et aux bases de données. Le code est écrit en C et est distribué sous licence BSD.

La nouvelle version d'Odyssey a ajouté une protection pour bloquer l'injection de données après l'établissement de la session SSL (permet de bloquer les attaques utilisant les vulnérabilités mentionnées CVE-2021-23214 et CVE-2021-23222). Le support de PAM et LDAP a été implémenté. Une intégration avec le système de surveillance Prometheus a été ajoutée. Le calcul des paramètres statistiques pour la prise en compte du temps d'exécution des transactions et des requêtes a été amélioré.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster