Mise à jour de PostgreSQL contenant un correctif de vulnérabilité. Sortie de pg_ivm 1.0.

Des mises à jour correctrices ont été générées pour toutes les branches prises en charge de PostgreSQL : 14.3, 13.7, 12.11, 11.16 et 10.22. La branche 10.x approche de la fin de son support (des mises à jour seront générées jusqu'en novembre 2022). La publication des mises à jour pour la branche 11.x durera jusqu'en novembre 2023, 12.x jusqu'en novembre 2024, 13.x jusqu'en novembre 2025, et 14.x jusqu'en novembre 2026.

Les nouvelles versions proposent plus de 50 corrections et corrigent la vulnérabilité CVE-2022-1552, liée à la possibilité de contourner l'isolation des opérations privilégiées Autovacuum, REINDEX, CREATE INDEX, REFRESH MATERIALIZED VIEW, CLUSTER et pg_amcheck. Un attaquant ayant la capacité de créer des objets non temporaires dans n'importe quel schéma de stockage peut exécuter des fonctions SQL arbitraires avec des droits de superutilisateur pendant que l'utilisateur privilégié exécute les opérations mentionnées sur l'objet de l'attaquant. L'exploitation de la vulnérabilité peut se produire lors du nettoyage automatique de la base de données lors de l'exécution du gestionnaire autovacuum.

En cas d'impossibilité d'effectuer la mise à jour, comme solution de contournement au problÚme de blocage, il est possible de désactiver autovacuum et de ne pas effectuer les opérations REINDEX, CREATE INDEX, REFRESH MATERIALIZED VIEW et CLUSTER par un utilisateur privilégié, de ne pas lancer l'utilitaire pg_amcheck et de ne pas restaurer le contenu à partir d'une sauvegarde créée avec l'utilitaire pg_dump. L'exécution de VACUUM est considérée comme sûre, tout comme l'application de toutes les opérations de commandes, si les objets traités appartiennent à des utilisateurs de confiance.

Parmi les autres changements dans les nouvelles versions, on peut noter la mise Ă  jour du code JIT pour fonctionner avec LLVM 14, l'autorisation de l'utilisation de modĂšles database.schema.table dans les utilitaires psql, pg_dump et pg_amcheck, la correction de problĂšmes conduisant Ă  des corruptions d'index GiST sur des colonnes ltree, le mauvais arrondi de valeurs au format epoch extraites de donnĂ©es de type intervalle, le mauvais fonctionnement du planificateur lors de l'utilisation de requĂȘtes distantes asynchrones, un mauvais tri des lignes de la table lors de l'utilisation de l'expression CLUSTER sur des index basĂ©s sur des expressions, la perte de donnĂ©es lors d'un arrĂȘt brutal immĂ©diatement aprĂšs la construction d'un index GiST triĂ©, une interblocage lors de la suppression d'un index partitionnĂ©, et un Ă©tat de course entre l'opĂ©ration DROP TABLESPACE et la fixation de l'Ă©tat (checkpoint).

On peut également noter la sortie de l'extension pg_ivm 1.0, qui implémente la prise en charge de l'IVM (Incremental View Maintenance) pour PostgreSQL 14. L'IVM propose une alternative pour mettre à jour les vues matérialisées, plus efficace lorsque les modifications concernent une petite partie de la vue. L'IVM permet de mettre à jour immédiatement les vues matérialisées en appliquant uniquement des modifications incrémentielles, sans avoir à recalculer la vue, contrairement à l'opération « REFRESH MATERIALIZED VIEW ».

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster