Mise à jour de PostgreSQL avec correction des vulnérabilités

Des mises à jour correctives ont été formulées pour toutes les branches prises en charge de PostgreSQL : 13.3, 12.7, 11.12, 10.17 et 9.6.22. Les mises à jour pour la branche 9.6 seront générées jusqu'en novembre 2021, 10 jusqu'en novembre 2022, 11 jusqu'en novembre 2023, 12 jusqu'en novembre 2024 et 13 jusqu'en novembre 2025. Les nouvelles versions corrigent trois vulnérabilités et résolvent des bogues accumulés.

La vulnĂ©rabilitĂ© CVE-2021-32027 peut entraĂźner un Ă©criture de donnĂ©es en dehors de la mĂ©moire tampon en raison d'un dĂ©passement d'entier lors du calcul des indices des tableaux. Par manipulation des valeurs des tableaux dans des requĂȘtes SQL, un attaquant ayant accĂšs Ă  l'exĂ©cution de requĂȘtes SQL peut Ă©crire n'importe quelles donnĂ©es dans une zone mĂ©moire arbitraire du processus et exĂ©cuter son code avec les droits. de serveurs DBMS. Deux autres vulnĂ©rabilitĂ©s (CVE-2021-32028, CVE-2021-32029) entraĂźnent une fuite de contenu de la mĂ©moire du processus lors de la manipulation de requĂȘtes « INSERT 
 ON CONFLICT 
 DO UPDATE » et « UPDATE 
 RETURNING ».

Parmi les corrections non liées aux vulnérabilités, on peut noter :

  • Correction des calculs incorrects lors de l'exĂ©cution de « UPDATE 
 RETURNING » pour la mise Ă  jour de tables segmentĂ©es jointes.
  • Correction d'un Ă©chec de la commande « ALTER TABLE 
 ALTER CONSTRAINT » lorsqu'il y a des contraintes pour les clĂ©s Ă©trangĂšres combinĂ©es Ă  l'utilisation de tables segmentĂ©es.
  • La fonctionnalitĂ© « COMMIT AND CHAIN » est opĂ©rationnelle.
  • Pour les nouvelles versions de FreeBSD, le mode fdatasync est dĂ©fini par dĂ©faut dans thatwal_sync_method.
  • Le paramĂštre vacuum_cleanup_index_scale_factor est dĂ©sactivĂ© par dĂ©faut.
  • Des fuites de mĂ©moire signalĂ©es lors de l'initialisation des connexions TLS ont Ă©tĂ© corrigĂ©es.
  • Des vĂ©rifications supplĂ©mentaires ont Ă©tĂ© ajoutĂ©es dans pg_upgrade pour dĂ©tecter les types de donnĂ©es dans les tables utilisateur qui ne peuvent pas ĂȘtre mis Ă  jour.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster