mises à jour correctives pour toutes les branches prises en charge de PostgreSQL : , , , et . Publication des mises à jour pour la branche 9.4 jusqu'en décembre 2019, 9.5 jusqu'en janvier 2021, 9.6 — jusqu'en septembre 2021, 10 — jusqu'en octobre 2022, 11 — jusqu'en novembre 2023.
Dans les nouvelles versions, 25 bugs ont été corrigés et une vulnérabilité (CVE-2019-10164) a été résolue, qui peut entraîner un débordement de tampon lors du changement de mot de passe par l'utilisateur. Grâce à cette vulnérabilité, un attaquant local ayant accès à PostgreSQL peut exécuter son propre code avec les droits de l'utilisateur sous lequel le SGBD est exécuté, en établissant un mot de passe très long. De plus, la vulnérabilité peut être exploitée du côté de l'utilisateur lors de l'authentification SCRAM via un client basé sur libpq, lorsque l'utilisateur se connecte à un serveur PostgreSQL contrôlé par l'attaquant. Le problème se manifeste dans les branches PostgreSQL 10, 11 et 12-beta.
Source : opennet.ru
